全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
楼主: 不要搞我
打印 上一主题 下一主题

沉浸式翻译插件是否安全?

[复制链接]
11#
发表于 2025-1-4 09:03:21 来自手机 | 只看该作者
用下就把它禁用了,用的时候在用
12#
发表于 2025-1-4 09:22:24 | 只看该作者
wawos 发表于 2025-1-3 15:09
cookie不用担心的, cookie有个属性httponly, 几乎所有网站与登录状态有关的核心cookie都会把它设成httponly ...


扩展可以的,油猴有个GM_cookie接口就可以读,httponly只是js拿不了,外部的扩展根本管不着,不信的话可以自己写个扩展,监听get_cookie看看
13#
 楼主| 发表于 2025-1-4 11:12:02 | 只看该作者
wawos 发表于 2025-1-4 05:09
cookie不用担心的, cookie有个属性httponly, 几乎所有网站与登录状态有关的核心cookie都会把它设成httponly ...

Chrome 提供了专门的 cookies API,允许扩展程序访问和操作浏览器的 Cookie,包括 HttpOnly Cookie
14#
发表于 2025-1-4 11:32:03 | 只看该作者
用一个不常用的浏览器装这个插件,需要的时候再用这个浏览器翻译。日常用的浏览器不装权限过大的插件
15#
 楼主| 发表于 2025-1-4 11:39:36 | 只看该作者
loclocloc 发表于 2025-1-4 09:22
扩展可以的,油猴有个GM_cookie接口就可以读,httponly只是js拿不了,外部的扩展根本管不着,不信的话可 ...

我问 GPT-o1 如何判断 Chrome 应用商店的扩展程序如何判断是否能获取 cookie

GPT:
但凡是请求 “读取和更改您在访问的网站上的所有数据” 权限的扩展程序,通常都具备访问 Cookie 的能力

沉浸式翻译插件安装时确实有请求 “读取和更改您在访问的网站上的所有数据” 权限
16#
发表于 2025-1-4 11:41:28 来自手机 | 只看该作者
都已经闭源了,这是没法自证的问题,怕就别用用就别怕
17#
发表于 2025-1-4 11:50:59 | 只看该作者
loclocloc 发表于 2025-1-4 09:22
扩展可以的,油猴有个GM_cookie接口就可以读,httponly只是js拿不了,外部的扩展根本管不着,不信的话可 ...

确认吗?  是只需要向正常安装扩展那样就可以了吗

还是需要自己特别的方式安装什么东西,  

httponly都可以读影响太大了吧, 我自己试了下把google的登录cookie(httponly的)手动复制写入到一个新浏览器中,打开这个新浏览器, 直接就是登录状态了(新浏览器是另一台电脑的并且IP也与之前不一样)
18#
发表于 2025-1-4 11:52:59 | 只看该作者
不要搞我 发表于 2025-1-4 11:12
Chrome 提供了专门的 cookies API,允许扩展程序访问和操作浏览器的 Cookie,包括 HttpOnly Cookie ...

这个api只是删除/修改httponly的cookie吧, 能读?
19#
 楼主| 发表于 2025-1-4 12:00:49 | 只看该作者
wawos 发表于 2025-1-4 11:52
这个api只是删除/修改httponly的cookie吧, 能读?

Chrome:
使用 chrome.cookies API 查询和修改 Cookie,并在 Cookie 发生变化时接收通知
20#
发表于 2025-1-4 12:34:16 | 只看该作者
本帖最后由 loclocloc 于 2025-1-3 22:36 编辑
wawos 发表于 2025-1-3 21:50
确认吗?  是只需要向正常安装扩展那样就可以了吗

还是需要自己特别的方式安装什么东西,  


https://developer.chrome.com/docs/extensions/reference/api/cookies

chrome.cookies开发文档里明确提到了有个httpOnly字段
扩展申明cookies权限后,直接
  1. let currentTab = tabs[0]
  2.     chrome.cookies.getAll({ url: currentTab.url }, function (cookies) {
  3.         let cookies = JSON.stringify(cookies)
  4.     })
复制代码

虽然没拿过这种直白的Cookie获取代码实际上过扩展商店,至少本地安装100%是可以的,但结合前两天因为Google为了所谓”安全“下架了一堆v2扩展,导致有的扩展被恶意的李鬼模仿(包括一个很知名的Cookie编辑扩展),实际上对Chrome扩展商店的审核也要打个问号
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-10-17 10:55 , Processed in 0.069590 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表