Un outil a été publié pour détecter les extensions installées dans Chrome

Un outil a été publié, mettant en œuvre une méthode pour identifier les extensions installées dans le navigateur Chrome. La liste des extensions obtenue peut être utilisée pour augmenter la précision de l'identification passive d'une instance spécifique du navigateur, en combinaison avec d'autres indices indirects, tels que la résolution de l'écran, les caractéristiques WebGL, les listes de plugins et de polices installés. La mise en œuvre proposée vérifie l'installation de plus de 1000 extensions. Une démonstration en ligne est proposée pour tester votre système.

L'identification des extensions se fait par l'analyse des ressources fournies par les extensions, accessibles aux requêtes externes. En général, les extensions incluent divers fichiers associés, tels que des images, qui sont définis dans le manifeste de l'extension par la propriété web_accessible_resources. Dans la première version du manifeste Chrome, l'accès aux ressources n'était pas restreint, et n'importe quel site pouvait charger les ressources fournies. Dans la deuxième version du manifeste, l'accès à de telles ressources était par défaut autorisé uniquement pour l'extension elle-même. Dans la troisième version du manifeste, il a été possible de déterminer quelles ressources peuvent être attribuées à quelles extensions, domaines et pages.

Les pages Web peuvent demander les ressources fournies par l'extension en utilisant la méthode fetch (par exemple, « fetch('chrome-extension://okb….nd5/test.png') »), retournant une valeur « false » signifie généralement que l'extension n'est pas installée. Pour bloquer l'identification de l'extension par la présence de ressources, certaines extensions génèrent un jeton de vérification nécessaire pour accéder à la ressource. L'appel à fetch sans spécifier de jeton échoue toujours.

Il s'avère que la protection d'accès aux ressources des extensions peut être contournée en évaluant le temps d'exécution de l'opération. Bien que fetch renvoie toujours une erreur lors d'une requête sans jeton, le temps d'exécution de l'opération avec et sans extension varie — si l'extension est présente, la demande prendra plus de temps que si l'extension n'est pas installée. En évaluant le temps de réponse, il est possible de déterminer avec une précision suffisante la présence de l'extension.

Certain extensions that do not include externally accessible resources can be identified by additional properties. For example, the MetaMask extension can be identified by checking the property window.ethereum (if the extension is not installed, «typeof window.ethereum» will return «undefined»).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster