中文

您先请:浏览器扩展顺序攻击与对策

密码学与安全 2022-02-08 v1

摘要

浏览器扩展是在浏览器上下文中执行的小型应用程序,在用户上网时提供额外能力并丰富用户体验。当前浏览器对扩展的接受度毋庸置疑。例如,Chrome 官方扩展仓库拥有超过 63,000 个扩展,其中部分拥有逾千万用户。安装后,扩展被推入浏览器内部队列。各扩展的执行顺序取决于若干因素,包括其相对安装时间。本文展示此顺序如何被一个无特权恶意扩展(即权限不超过访问 Web 内容时已授予者)利用,以获取其他扩展先前引入的任何私有信息。我们的解决方案无需修改浏览器核心引擎,因其作为另一浏览器扩展实现。我们证明该方法有效保护用户免受常规攻击者(即任何其他已安装扩展)及能访问所有已安装扩展效果(即知谁所为)的强攻击者侵害。我们还在合理假设下证明该方法的可靠性与鲁棒性。

关键词

引用

@article{arxiv.1908.02205,
  title  = {After You, Please: Browser Extensions Order Attacks and Countermeasures},
  author = {Pablo Picazo-Sanchez and Juan Tapiador and Gerardo Schneider},
  journal= {arXiv preprint arXiv:1908.02205},
  year   = {2022}
}