>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >Поддержка пользователей http://forum.mozilla-russia.org/viewforum.php?id=26 >Вопрос по безопасности расширений http://forum.mozilla-russia.org/viewtopic.php?id=78171 |
BlueStork > 22-01-2023 20:21:54 |
Подскажите может вредоносное расширение украсть мой пароль из оперативной памяти? Может получить список установленных у меня расширений и скопировать файл базы данных с диска? Если да то могут ли в этом как то помочь «Изоляция ядра» и «Целостность памяти» винды? |
ibb1386 > 22-01-2023 22:07:38 |
BlueStork BlueStork пишет
Не поможет. |
extDev2000 > 22-01-2023 23:41:17 |
BlueStork Единственная реальная угроза которую могут вызвать расширения - перехватывать логин и пароль в момент их ввода на сайт. И могут это только те расширения, у которых есть соответствующие права доступа, смотрите в описание расширения. То есть права должны быть в manifest.json такими: webRequest, webRequestBlocking Еще расширение может перехватить пароль прямо во время ввода, тогда ему нужно минимум прав доступа, может даже вообще без них. Понятно если вы кроме расширения установили в Windows еще и программу которую предлагало это расширение, то оно может вообще все сделать. Но я думаю такое вы заметили бы. |
BlueStork > 23-01-2023 18:18:15 |
ibb1386 пишет
Можно про это поподробнее. Это она что к безопасности вообще не имеет отношение? extDev2000 пишет
Это с учетом того что включена Изоляция ядра» и «Целостность памяти»? Просто я пользуюсь менеджером паролей раньше lastpass сейчас bitwarden и не хочу чтоб мой мастер пароль угнали. extDev2000 пишет
Это файл с настройками manifest.json у каждого расширения? Где его посмотреть? В описание расширений такого конкретного нет. Вот допустим одни разрешения: https://disk.yandex.ru/i/VK_K6RimKvObMA/2023-01-23_18-11-41.png
Это как то противоречит предыдущему - И могут это только те расширения, у которых есть соответствующие права доступа, смотрите в описание расширения. |
_zt > 24-01-2023 02:41:27 |
BlueStork пишет
Это называется "буфер обмена". Может, если у расширения есть разрешение на Получение данных из буфера обмена. BlueStork пишет
Угомоните свою параною, а если не получается, то никогда не пользуйтесь копированием-вставкой мастер паролей, только ручной ввод. Но повод для паранои все равно будет - ведь есть ужасные клавиатурные перехватчики. BlueStork пишет
Это about:addons > щелчок по расширению > вкладка "разрешения" BlueStork пишет
Как добавить картинку (скриншот) к своему сообщению на этом форуме |
BlueStork > 24-01-2023 22:47:53 |
_zt пишет
Не могу потому что там хранятся не только логины и пароли от сайтов, кредитные карты с cvc кодами, но и ключи от криптовалют. А дело такое получается что в bitwarden кроме мастер пароля и U2F usb ключа я еще переписывал код восстановления(не через буфер обмена) на бумажку, но код высвечивался на странице сайта а значит расширение могло его прочитать. Также я вводил на сайте bitwarden мастер пароль, а значит его тоже могло расширение перехватить. А имея код восстановления и мастер пароль можно получить доступ без U2F usb ключа. Например расширение Стартовая Яндекс имеет разрешение Доступ к вашим данным для всех веб-сайтов а там написано Расширение сможет считывать содержимое любой веб-страницы, которую вы открываете, а также данные, которые вы вводите на этих веб-страницах, такие как имена пользователей и пароли. То есть получается я еще должен доверять расширениям, не говоря уже о браузере. Может тогда вводить мастер пароль только открыв приватное окно и для всех расширений кроме bitwarden запретить работать в приватных окнах? А с доверием к браузеру уже ни чего не поделать? _zt пишет
Понял. А на странице https://support.mozilla.org/ru/kb/zaprosy-na-razresheniya-dlya-rasshirenij-firefox?as=u&utm_source=inproduct смотреть что расширение может. _zt пишет
Это я уже давно видел. Ну вот к примеру адрес картинки https://disk.yandex.ru/i/VK_K6RimKvObMA/2023-01-23_18-11-41.png вставляю его в и вот что получается |
_zt > 25-01-2023 03:00:26 |
BlueStork BlueStork пишет
Яндекс диск это облако, а не хостинг картинок. |
BlueStork > 26-01-2023 00:32:48 |
С менеджер профилей я тут как раз недавно познакомился. Так получилось, а с приватном окном не получилось даже ключ U2F почему то не сработал. Вообще всем спасибо. Правда вот как быть с доверием к браузеру вопросы остались |