ĂshtĂ« publikuar njĂ« set mjetesh me implementimin e metodĂ«s pĂ«r identifikimin e shtesave tĂ« instaluara nĂ« shfletuesin Chrome. Lista e fituar e shtesave mund tĂ« pĂ«rdoret pĂ«r tĂ« rritur saktĂ«sinĂ« e identifikimit pasiv tĂ« njĂ« instance specifike tĂ« shfletuesit, sĂ« bashku me tregues tĂ« tjerĂ« tĂ« tĂ«rthortĂ«, siç janĂ« rezolucioni i ekranit, karakteristikat e WebGL, lista e shtesave dhe fonteve tĂ« instaluara. Implementimi i propozuar kontrollon instalimin e mĂ« shumĂ« se 1000 shtesave. PĂ«r tĂ« verifikuar sistemin tuaj, Ă«shtĂ« rekomanduar njĂ« demonstrim online.
Identifikimi i shtesave bëhet nëpërmjet analizës së burimeve të ofruara nga shtesat, të cilat janë në dispozicion për kërkesa të jashtme. Zvarrisht, shtesat përfshijnë skedarë të ndryshëm të shoqërueshëm, si imazhet, të cilat përcaktohen në manifestin e shtesës me pronën web_accessible_resources. Në versionin e parë të manifestit të Chrome, qasja në burime nuk ishte e kufizuar dhe çdo faqe mund të ngarkonte burimet e ofruara. Në versionin e dytë të manifestit, qasja në burime të tilla me default ishte lejuar vetëm për shtesën e vet. Në versionin e tretë të manifestit, u ofrua mundësia për të përcaktuar se cilat burime mund të jepen për cilat shtesa, domain-e dhe faqe.
Faqet nĂ« internet mund tĂ« kĂ«rkojnĂ« burimet e ofruara nga shtesat duke pĂ«rdorur metodĂ«n fetch (p.sh., 'fetch("chrome-extension://okbâŠ.nd5/test.png")'), kthehet qĂ« vlera "false" zakonisht tregon se shtesa nuk Ă«shtĂ« e instaluar. PĂ«r tĂ« bllokuar identifikimin e shtesĂ«s nĂ« bazĂ« tĂ« burimeve, disa shtesa gjenerojnĂ« njĂ« token verifikimi, qĂ« Ă«shtĂ« e nevojshme pĂ«r qasje nĂ« burim. Thirrja e fetch pa specifikimin e token-it pĂ«rfundon gjithmonĂ« me dĂ«shtim.
Siç duket, mbrojtja e aksesit nĂ« burimet e shtesave mund tĂ« anashkalohet duke vlerĂ«suar kohĂ«n e ekzekutimit tĂ« operacionit. MegjithatĂ«, edhe pse fetch gjithmonĂ« kthen njĂ« gabim kur bĂ«het njĂ« kĂ«rkesĂ« pa token, koha e ekzekutimit tĂ« operacionit ndryshon nĂ« varĂ«si tĂ« pranisĂ« sĂ« shtesĂ«s â nĂ«se shtesa Ă«shtĂ« e pranishme, kĂ«rkesa do tĂ« kĂ«rkojĂ« mĂ« shumĂ« kohĂ« se sa nĂ«se ajo nuk Ă«shtĂ« instaluar. Duke vlerĂ«suar kohĂ«n e reagimit, mund tĂ« pĂ«rcaktohet mjaft saktĂ« pranisĂ« sĂ« shtesĂ«s.
Disa shtesa që nuk përfshijnë burime të aksesueshme nga jashtë mund të përcaktohen përmes vetive shtesë. Për shembull, shtesa MetaMask mund të identifikohet nëpërmjet vlerësimit të përcaktimit të veprës window.ethereum (nëse shtesa nuk është e instaluar, «typeof window.ethereum» do të kthejë vlerën «undefined»).
Burimi: opennet.ru
