top of page

浏览器扩展越来越难以信任

浏览器扩展现在面临新的 scrutiny,此前多份报告显示热门插件在悄无声息地扩大其数据访问范围。开发者和用户在各大论坛上都对超出基本功能的权限请求提出了警告。

最近的案例涉及一些扩展,它们最初功能狭窄,后来却要求访问完整的浏览历史和 Cookie。这些变化通过静默更新实现,用户很少注意到,直到数据模式发生改变。

这种模式直接提出了一个问题:用户应该授予多少访问权限,才能获得他们想要的便利功能。

权限扩张引发用户警觉

今年春天,几个安装广泛的扩展更新了其清单,请求额外的 hosts 和存储权限。评论者通过公开商店列表追踪到这些变化,发现从单站点访问跳转到广泛的 URL 模式。例如,一款密码管理器扩展在小版本更新后,从仅请求其自身域的访问权限,改为请求 <all_urls>,理由是未来的“生产力集成”,但发布说明中并未体现。

用户反映这些更新出现时并未附带新功能公告。缺乏清晰解释让许多人疑惑额外权限究竟在设备上启用了什么。Reddit 和 Chrome 网上应用店的论坛讨论中充斥着权限差异警报的截图,其中列出“读取您的浏览历史”,旁边是诸如“改善服务质量”这样的模糊表述。

安全研究人员指出,一旦授予历史或 Cookie 权限,扩展就能读取跨不相关站点的登录令牌。即使用户从未使用更新说明中宣传的新功能,这种能力也会保持活跃。在一次记录在案的审计中,一款广告拦截扩展在支持该权限的功能被移除九个月后仍保留了 cookies 访问权限,导致会话令牌暴露给扩展后来注入的任何脚本。

除了个别案例外,权限扩张遵循可预测的经济激励。扩展开发者通常从最小范围开始,以获得初始批准和正面商店评分。一旦建立起庞大的用户群,新的货币化目标或功能路线图就会施加扩大权限的压力。由于 Chrome 和 Firefox 商店将更新视为低摩擦事件,开发者可以引入更广泛的访问而几乎没有额外阻力。这种动态将一个便利工具转变为持久的数据收集界面,而用户早在数月或数年前就在不同条款下接受了它。

考虑那些最初仅请求活动标签页访问权限以用于笔记记录的生产力扩展。在达到一百万用户后,同一团队往往会添加历史和存储权限以支持“跨设备同步”。更新悄然落地,因为商店将其视为例行维护发布。两年前为单一狭窄目的安装该扩展的用户现在不知不觉暴露了他们的整个导航图。

每增加一项权限,数据暴露风险就随之增长

浏览器商店仍在批准请求 blanket 读取所有访问页面的扩展。这种广泛范围使得单个受感染的插件无需进一步提示即可收集导航日志或表单输入变得简单。对热门扩展的独立分析证实,许多扩展请求的权限能够访问隐私政策中未声明的个人身份信息。

独立审计发现,在排名前50的扩展中,至少有三个持有的权限在其发布的代码中未被使用。这些未使用的权限仍然可供同一开发者账户推送的任何未来更新使用。当一个笔记扩展易手时,收购公司立即开始将完整页面内容——包括在相邻标签页中打开的密码重置邮件——传输到其自己的分析端点。

当这些账户后来更改所有权时,新维护者继承了相同的广泛访问权限。在转让时,商店不需要额外的审查步骤。这个“权限继承”问题意味着用户实际上在每次扩展被出售、合并或放弃后恢复时,都重新同意了未知方。

下游影响远超即时数据泄露。一旦扩展可以读取浏览历史或 Cookie,它就能构建详细的用户画像,包括访问过的医疗网站、政治派别或金融服务。这些画像成为数据市场上宝贵的商品,形成了用户从未同意进入的二级经济。即使声称不销售数据的扩展,也可以通过分析合作伙伴关系或附加组件内捆绑的 SDK 间接出租访问权限。

现实世界的后果 regularly 出现。一位用户发现,在授予看似无害的“搜索增强”权限后,其扩展将关于某种医疗状况的搜索查询转发给了数据经纪商。由此产生的定向广告将敏感的健康兴趣暴露给了共享同一家庭网络的家庭成员。

Chrome 和 Firefox 政策落后于权限增长

商店政策要求开发者证明权限请求的合理性,但不同扩展类别的执行情况仍不一致。审查团队更关注彻头彻尾的恶意软件,而不是在既定政策范围内膨胀的权限范围。Google 自己的内部指南要求“最小必要”权限,但当声明用途仅为“页面摘要”时,审查员很少拒绝请求 webRequesthistory 的扩展。

Firefox 去年针对某些敏感 API 引入了权限审查提示,但该设置对大多数用户默认关闭。Chrome 仍依赖一次性安装对话框,以许多人会跳过的技术语言列出请求的权限。两个浏览器都继续允许扩展请求跨所有站点的持久访问权限,即使声明的用途仅适用于一个域。政策文本与实际权限范围之间的差距不断扩大。

执行差异也出现在不同地理区域。在隐私监管较弱的市场中流行的扩展,往往比针对欧盟(GDPR 要求更严格)的扩展更快获得批准。这种 patchwork 造成了不公平的竞争环境,奖励那些愿意先在监管较松辖区突破界限的开发者。

Manifest V3 如何重塑权限格局

向 Manifest V3 的过渡旨在减少长期运行的后台脚本并限制持久数据收集。实际上,许多扩展只是将其数据收集逻辑迁移到仍需广泛主机权限的服务工作线程和 declarativeNetRequest 规则中。开发者认为,实时钓鱼检测等功能需要广泛访问;隐私倡导者则反驳称,同样目标可以通过范围狭窄、用户发起的检查实现。

Mozilla 遥测的早期数据显示,采用 Manifest V3 后后台脚本生命周期略有下降,但请求 cookieshistory 的扩展数量基本保持不变。这表明规范变更尚未解决核心的权限 creep 问题。

比较分析显示,Manifest V3 的 declarativeNetRequest API 虽然限制了动态脚本注入,但仍允许广泛的主机匹配模式(Chrome Manifest V3 permission model)。因此,声明访问 <all_urls> 的扩展可以继续观察几乎所有导航事件,只是通过不同的技术渠道路由该观察。除非商店要求在单个主机模式级别而非 blanket 授权时进行证明,否则此次迁移仅提供部分缓解。

著名权限争议的案例研究

2022 年,流行的 “Grammarly” 扩展程序因研究人员发现它理论上可以读取银行网站密码字段内的文本而受到批评,尽管其官方文档另有说明。尽管 Grammarly 迅速缩小了其字段检测规则,但该事件促使数千名用户撤销了权限。

另一个例子涉及一个以太坊钱包扩展程序,它在更新中静默添加了 clipboardRead 权限。安全分析师将由此产生的剪贴板数据追踪到位于该扩展程序所述管辖范围之外的第三方分析公司。商店最终移除了该扩展程序,但数月前授予该权限的用户并未收到任何追溯通知。

一个鲜为人知但同样具有启发性的案例涉及一个流行的语言学习附加组件,其开发者将该扩展程序出售给了一家营销公司。短短几周内,新所有者扩大了主机权限,以捕获购物网站上的完整页面内容,并将产品推荐信息提供给关联的电子商务平台。直到独立研究人员发布网络日志后,商店才介入并回滚了权限。

减少暴露的实用步骤,同时保留有用工具

用户可以通过在授予权限前检查最近的代码提交和问题跟踪器来限制风险。发布源代码并回应权限问题的扩展程序往往会随着时间推移保持更窄的范围。诸如 Chrome 的 “Extension Source Viewer” 等工具允许在应用任何更新前检查未打包的清单。

每季度审查已安装的扩展程序并移除不再使用的扩展程序,可减少持有活动权限的后台进程数量。内置浏览器工具现在比以往版本更清晰地显示权限列表。Chrome 的 chrome://extensions 页面和 Firefox 的 about:addons 均显示每个扩展程序的权限卡,可单独撤销权限而无需卸载工具。

Mozilla 关于请求最小可行权限的指导进一步帮助开发者从一开始就避免过度范围设置(Mozilla extension permission best practices)。

对于需要来自多个来源上下文的任务,保持数据本地的替代方案可避免将浏览模式发送到第三方服务器。诸如 remio 等工具可在用户控制的环境中捕获选定内容,而非依赖商店托管的扩展程序。企业用户可通过端点管理工具进一步强制执行允许列表,以阻止在批准集之外的扩展程序 sideload。

管理多台设备的用户还应跨配置文件传播这些审查。在工作笔记本电脑上授予的权限可能会通过基于帐户的扩展程序安装同步,从而在个人手机或平板电脑上意外暴露相同的广泛访问权限。

仍未解决的限制和风险

即使是勤勉的用户也面临系统性限制。商店审核流程严重依赖自动化静态分析,无法预测所有权变更后的未来行为。Manifest V3 中的沙箱改进仍允许在授予广泛权限后通过允许的网络请求进行数据泄露。GDPR 和 CCPA 等监管框架对开发者施加了义务,但对未能执行自身政策的浏览器商店几乎没有直接追索权。

Chrome 的权限警告文档强调,即使在 Manifest V3 下,广泛的主机模式仍会触发最小的用户可见警报(Chrome permission warnings overview)。

另一个风险是“权限回退”:扩展可能会在公众 backlash 后减少其声明的权限,只为了在 scrutiny 消退后在后续更新中重新引入它们。如果没有针对权限扩展的强制重新同意提示,用户将不知道这些逆转。

此外,扩展内部 WebAssembly 模块的兴起进一步增加了审计难度。混淆的二进制代码可以隐藏静态扫描器无法检测的数据处理逻辑,让恶意或疏忽的开发者有另一条途径在表面合规的同时扩大实际数据访问范围。

开发者激励与负责任的权限设计

开发者在决定权限范围时面临实际权衡。狭窄的权限可能会限制功能质量和感知价值,而宽泛的权限则能加快开发速度,并通过数据合作解锁新的收入来源。负责任的团队通过发布详细的变更日志、在授予权限时提供扩展内解释,以及维护将每项权限与具体用户利益挂钩的公开路线图来缓解这种张力。这些做法与更高的留存率和更少的负面评价密切相关。

从一开始就采用最小权限设计的团队通常会发现,他们仍然可以通过将计算转移到页面上下文,或仅在用户明确触发操作时请求临时提升的访问权限,来交付令人信服的功能。这种“即时”模型减少了长期攻击面,同时保留了功能性。

新兴技术与生态系统对策

浏览器厂商正在试验可能改变格局的新原语。Chrome 提出的“Extension Manifest V3 privacy sandbox” API 旨在让扩展在不访问原始页面内容的情况下执行聚合分析。Firefox 正在测试每来源同意提示,无论何时扩展在安装后添加新的主机权限,都会强制重新授权。

第三方审计机构已开始为热门扩展发布机器可读的权限历史记录。这些数据集使研究人员能够自动检测突然的范围扩展,并通过监视这些监视者的浏览器扩展通知用户。虽然仍处于初期阶段,但此类工具表明,如果商店选择公开必要的元数据,更大的透明度在技术上是可行的。

常见问题

如何查看扩展当前拥有的权限?

打开 chrome://extensionsabout:addons,点击扩展卡片,然后查看列出的权限。撤销任何对核心功能不必要的权限。

切换浏览器能解决问题吗?

不能完全解决。Chrome 和 Firefox 都继承了相同的基本权限模型。不过,Firefox 更严格的默认提示和开源审查文化可以更快地为某些用户发现问题。

付费或企业扩展更安全吗?

价格不能保证更窄的权限。一些商业工具请求的范围与免费替代品一样宽泛。无论定价层级如何,请务必检查清单和隐私政策。

未来十二个月应该关注什么?

监控 Chrome 和 Firefox 商店的季度透明度报告、任何关于强制重新同意流程的公告,以及独立审计师推出的新 permission-diff 工具部署。这些信号将表明是否有意义上的结构性变化正在发生,或者权限 creep 是否继续 unchecked。

关注快速发展的技术故事的团队通常需要一个地方来保存源笔记、会议背景和后续问题。轻量级 AI 知识库可以使这些移动的部分在新闻周期变化后更容易重新审视。

关注快速发展的技术故事的团队通常需要一个地方来保存源笔记、会议背景和后续问题。轻量级 AI 知识库 可以使这些移动的部分在新闻周期变化后更容易重新审视。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page