您先请:浏览器扩展顺序攻击与对策
密码学与安全
2022-02-08 v1
摘要
浏览器扩展是在浏览器上下文中执行的小型应用程序,在用户上网时提供额外能力并丰富用户体验。当前浏览器对扩展的接受度毋庸置疑。例如,Chrome 官方扩展仓库拥有超过 63,000 个扩展,其中部分拥有逾千万用户。安装后,扩展被推入浏览器内部队列。各扩展的执行顺序取决于若干因素,包括其相对安装时间。本文展示此顺序如何被一个无特权恶意扩展(即权限不超过访问 Web 内容时已授予者)利用,以获取其他扩展先前引入的任何私有信息。我们的解决方案无需修改浏览器核心引擎,因其作为另一浏览器扩展实现。我们证明该方法有效保护用户免受常规攻击者(即任何其他已安装扩展)及能访问所有已安装扩展效果(即知谁所为)的强攻击者侵害。我们还在合理假设下证明该方法的可靠性与鲁棒性。
引用
@article{arxiv.1908.02205,
title = {After You, Please: Browser Extensions Order Attacks and Countermeasures},
author = {Pablo Picazo-Sanchez and Juan Tapiador and Gerardo Schneider},
journal= {arXiv preprint arXiv:1908.02205},
year = {2022}
}