Size: a a a

2019 July 23

ТК

Таймураз Кайтмазов in WebSec
Это было может даже и не в этом чате
источник

a

artalar in WebSec
Таймураз Кайтмазов
Ребят, мб ошибаюсь, но кто-то когдато что-то рассказывал, что дополнения в хроме не особо безопасны
Возможно, просто "слышал звон"
источник

ТК

Таймураз Кайтмазов in WebSec
Не, кто-то в чатике утверждал это
источник

a

artalar in WebSec
Таймураз Кайтмазов
Не, кто-то в чатике утверждал это
Ну да, перед докладом @jabher тут сообщения постил с размышлениями
источник

UT

Unexpected Token in WebSec
Таймураз Кайтмазов
Не, кто-то в чатике утверждал это
По-моему, говорили про дополнительный вектор атаки
источник

a

artalar in WebSec
История в том что единственный способ изолироваться от влияния браузерных расширений - это дикие костыли через Service Worker
источник

a

artalar in WebSec
Иначе расширения творят что хотят
источник

DS

Dzianis Sheka in WebSec
artalar
Иначе расширения творят что хотят
в рамках выданных прав?
источник

ТК

Таймураз Кайтмазов in WebSec
artalar
История в том что единственный способ изолироваться от влияния браузерных расширений - это дикие костыли через Service Worker
По-моему оно, да
источник

a

artalar in WebSec
Dzianis Sheka
в рамках выданных прав?
В рамках полного доступа к dom и JS
источник

VL

Vitalii Lev 🦁 in WebSec
Вот такая статья где-то на днях мелькала, свежая
https://www.washingtonpost.com/technology/2019/07/18/i-found-your-data-its-sale/?noredirect=on&utm_term=.1e9f6917876b
источник

VR

Vsevolod Rodionov in WebSec
Таймураз Кайтмазов
Помню, что кто-то говорил, что дополнения в хроме говно, в файрфоксе чуть получше, но тоже говно
По-моему (но не точно), разговор был в контексте взломанных дополнений, которые либо майнили, либо сливали данные
В среднем браузерный плагин имеет доступ к любой из открытых вкладок, просто потому что уже имеет этот пермишн.
источник

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
да и к дому если имеют дотуп, то все
источник

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
тогда даже хистори не нужен в общем-то отдельный
источник

VR

Vsevolod Rodionov in WebSec
Ну вообще есть отдельные правила доступа по доменам, но всяким адблокам и плагинчикам люди дают доступ ко всем сайтам
источник

VR

Vsevolod Rodionov in WebSec
Очень не хватает пермишна для анонимного доступа - чтобы не мог читать содержимое парольных форм, хранилищ и не анонимные фетчи делать
источник

VR

Vsevolod Rodionov in WebSec
Просто рисовать поверх страницы что нибудь
источник

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
это вряд ли можно как-то адекватным способом запретить
источник

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
только на уровне имплементации в движке
источник

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
а нужно чтобы работало везде где web extensions api
источник