全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 1628|回复: 23
打印 上一主题 下一主题

沉浸式翻译插件是否安全?

[复制链接]
跳转到指定楼层
1#
发表于 2025-1-3 22:38:38 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
本帖最后由 不要搞我 于 2025-1-3 22:40 编辑

用的时候没想太多,直接就装上了,后面想想插件的权限有点大,有些担心,所以搜索了一下,发现还是蛮多争议的

1.有泄露第三方 AI 的 API-KEY 的风险,同时也有泄露哔哩哔哩和 有图比 的 Cookie 的风险,有没有大佬验证一下
https://linux.do/t/topic/317877?page=4
https://www.v2ex.com/t/1042477

2.假开源争议,一开始是 Fork 项目,有开源 License ,后面使用闭源项目,顶替开源项目的名称、链接
https://www.v2ex.com/t/961178
https://www.v2ex.com/t/962364


对于浏览器插件,是否有办法限制其获取网站的 Cookie ?
推荐
发表于 2025-1-3 22:41:27 来自手机 | 只看该作者
用别怕,怕别用。
推荐
发表于 2025-1-4 09:22:24 | 只看该作者
wawos 发表于 2025-1-3 15:09
cookie不用担心的, cookie有个属性httponly, 几乎所有网站与登录状态有关的核心cookie都会把它设成httponly ...


扩展可以的,油猴有个GM_cookie接口就可以读,httponly只是js拿不了,外部的扩展根本管不着,不信的话可以自己写个扩展,监听get_cookie看看
24#
发表于 2025-1-4 20:29:30 | 只看该作者
23#
发表于 2025-1-4 19:59:37 | 只看该作者
吓的我赶紧卸载了,不是,谷歌给这些扩展程序的权限也太大了吧?真的假的
22#
发表于 2025-1-4 19:48:15 | 只看该作者
这是什么意思 话说不应该泄漏用户隐私吧
21#
发表于 2025-1-4 12:42:12 | 只看该作者
我们不会将您的个人数据与第三方销售商或合作伙伴共享,法律规定的必要情况除外。
沪ICP备2023011353号

懂了吗?
20#
发表于 2025-1-4 12:34:16 | 只看该作者
本帖最后由 loclocloc 于 2025-1-3 22:36 编辑
wawos 发表于 2025-1-3 21:50
确认吗?  是只需要向正常安装扩展那样就可以了吗

还是需要自己特别的方式安装什么东西,  


https://developer.chrome.com/docs/extensions/reference/api/cookies

chrome.cookies开发文档里明确提到了有个httpOnly字段
扩展申明cookies权限后,直接
  1. let currentTab = tabs[0]
  2.     chrome.cookies.getAll({ url: currentTab.url }, function (cookies) {
  3.         let cookies = JSON.stringify(cookies)
  4.     })
复制代码

虽然没拿过这种直白的Cookie获取代码实际上过扩展商店,至少本地安装100%是可以的,但结合前两天因为Google为了所谓”安全“下架了一堆v2扩展,导致有的扩展被恶意的李鬼模仿(包括一个很知名的Cookie编辑扩展),实际上对Chrome扩展商店的审核也要打个问号
19#
 楼主| 发表于 2025-1-4 12:00:49 | 只看该作者
wawos 发表于 2025-1-4 11:52
这个api只是删除/修改httponly的cookie吧, 能读?

Chrome:
使用 chrome.cookies API 查询和修改 Cookie,并在 Cookie 发生变化时接收通知
18#
发表于 2025-1-4 11:52:59 | 只看该作者
不要搞我 发表于 2025-1-4 11:12
Chrome 提供了专门的 cookies API,允许扩展程序访问和操作浏览器的 Cookie,包括 HttpOnly Cookie ...

这个api只是删除/修改httponly的cookie吧, 能读?
17#
发表于 2025-1-4 11:50:59 | 只看该作者
loclocloc 发表于 2025-1-4 09:22
扩展可以的,油猴有个GM_cookie接口就可以读,httponly只是js拿不了,外部的扩展根本管不着,不信的话可 ...

确认吗?  是只需要向正常安装扩展那样就可以了吗

还是需要自己特别的方式安装什么东西,  

httponly都可以读影响太大了吧, 我自己试了下把google的登录cookie(httponly的)手动复制写入到一个新浏览器中,打开这个新浏览器, 直接就是登录状态了(新浏览器是另一台电脑的并且IP也与之前不一样)
16#
发表于 2025-1-4 11:41:28 来自手机 | 只看该作者
都已经闭源了,这是没法自证的问题,怕就别用用就别怕
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-12-23 22:09 , Processed in 0.065273 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表