检测已安装的 Chrome 扩展何时更换了所有者

一个新的 Chrome 扩展会在用户已安装的扩展更换所有者时发出提醒,这引发了人们对浏览器扩展生态系统更广泛的审视。评论者欢迎能暴露所有权和更新变化的工具,但认为这应当内置于浏览器中;在所有权移交后,自动更新应暂停或重新批准,以防止劣化、跟踪或恶意软件。另一些人则指出这类工具的局限——所有权可能通过出售整个账户转移,而且检查器本身依赖外部扩展推广服务——这凸显出现代浏览器插件中内嵌了多少信任与安全风险。

扩展的目的和行为

  • 该工具会监控已安装的 Chrome 扩展,并在列出的开发者/所有者发生变化时发出提醒。
  • 它通过 chrome.management.getAll() 自检,并大约每小时自动检查一次。
  • 它无法追溯告诉你安装之前发生的所有权变更。
  • 几位评论者认为这应该是浏览器的原生功能,理想情况下在所有权变更时禁用或暂停扩展并提示用户。

有效性与固有限制

  • 担忧:等到检测到所有权变更时,恶意的自动更新可能已经运行过了。
  • 许多现实中的接管据称是通过出售整个开发者账户或凭证完成的;这不会在商店元数据里表现为“所有者变更”,所以该工具帮不上忙。
  • 还有人指出:恶意的新所有者也可能更新这个监控工具本身,因此你不能把它当作最终保障(“谁来监视监视者?”)。

自动更新与用户控制

  • 长长的分支讨论自动更新是否总体上是正面因素。
  • 支持自动更新的观点:用户很少手动更新;安全修复会被错过;旧版本会沦为僵尸网络的燃料。
  • 反对自动更新的观点:厂商利用更新分发间谍软件、广告或功能倒退;用户失去对自己机器的控制;有些人希望有“仅安全更新”通道,并可对功能变更选择退出。
  • 文中提到,Firefox 对每个扩展提供自动更新开关以及权限变更提示,被认为是更好的折中。

技术细节与歧义

  • 讨论 Chrome 的扩展 ID 是如何由密钥对派生的;人们对私钥、ID 以及商店签名到底如何工作存在困惑和分歧。
  • 有人指出,围绕消息传递和 DevTools 的复杂且粗粒度权限,会迫使一些看起来很吓人的提示即便在良性用途下也出现。

隐私与 ExBoost 后端

  • 该扩展会把已安装扩展的 ID 列表发送到外部 API(ExtensionBoost),以解析当前开发者,因为扩展内部抓取 Web Store 受限。
  • 有人认为这是必要的权衡;也有人对任何第三方知晓自己的完整扩展列表感到不安,并怀疑这可能被用于广告/分析目的。

更广泛的生态系统担忧与替代方案

  • 多个轶事提到,热门扩展会吸引高价收购报价,通常被认为是为了之后的劣化或恶意行为。
  • 建议包括:在所有权变更时要求浏览器层面重新明确批准、延迟或暂缓更新,甚至在转移后对扩展名称“封禁”一段时间。
  • 还提到的替代方案有:尽量限制或避免使用扩展、使用用户脚本(但有 caveat)、Pi-hole 和内置拦截器,或经过筛选/审查的扩展项目(例如 Firefox 推荐列表)。