我们该知道什么?——关于 Chrome 网上应用店的安全相关浏览器扩展程序全景调查
密码学与安全
2024-06-19 v1
摘要
本文是首次对 Chrome 网上应用店 (CWS) 进行全面调查的尝试。我们利用 ChromeStats 提供的历史数据,研究 CWS 的全球趋势及其安全影响。首先,我们指出浏览器扩展程序的生命周期极短:约 60% 的扩展程序仅在 CWS 停留一年。其次,我们定义并说明安全值得关注的扩展程序 (SNE) 是一个重要问题:它们在 CWS 中存在数年,并影响近 3500 万用户。第三,我们识别出具有相似代码基数的扩展程序集群。我们讨论了如何利用代码相似性技术来标记可疑扩展程序。通过开发从扩展程序注释中提取 URL 的方法,我们展示了扩展程序从公共代码仓库或论坛复用代码片段,导致过时代码和漏洞的传播。最后,我们强调 CWS 中维护不足的严重问题:60% 的扩展程序从未更新;已知存在漏洞的扩展程序仍在 CWS 中存活,且在披露 2 年后仍然存在漏洞;约三分之一的扩展程序使用的是脆弱的库版本。我们认为,这些问题应被广泛了解,以便为一个更安全的 CWS 铺平道路。
关键词
引用
@article{arxiv.2406.12710,
title = {What is in the Chrome Web Store? Investigating Security-Noteworthy Browser Extensions},
author = {Sheryl Hsu and Manda Tran and Aurore Fass},
journal= {arXiv preprint arXiv:2406.12710},
year = {2024}
}
备注
Published in ACM AsiaCCS 2024