让钱包插件只在需要的那一个网站生效:扩展站点权限的收紧与审计 图 1
让钱包插件只在需要的那一个网站生效:扩展站点权限的收紧与审计 · 图 1

让钱包插件只在需要的那一个网站生效:扩展站点权限的收紧与审计

很多用户在装完钱包浏览器插件之后再没打开过扩展管理页,于是多年来一直用一个权限面最大的配置在上网。扩展与网页的差别很关键:一个网页只能操作自己那一份内容,扩展却可以读取和改写你打开的每一个页面,包括银行、邮箱、工单系统和项目后台。它同时也是浏览器供应链攻击最常借用的通道——一个用了一年没更新的插件,攻击面是你看不见的。

常见的三类权限分别意味着什么

第一类是站点访问范围,通常是“在所有网站上”与“在本网站上”两种取向。选前者意味着插件在你打开的每个页面里都有脚本运行,能读取页面文本、表单和链接。第二类是运行时权限,典型的是在浏览器后台常驻、跨标签页通信、访问剪贴板、显示桌面通知。第三类是主机级的范围限制,也就是插件被允许在哪些域名下活动。对签名类扩展来说,第二类尤其值得在意:能读剪贴板的插件,与转账时地址被换掉这类风险直接相关;能主动弹通知的插件,就是那些“你的账户存在风险,请点击处理”的桌面提示的来源之一,而这些提示的文字是插件自己写的,不构成任何安全证据。

把范围从全站收到单站

第一步,打开浏览器扩展管理页,把插件的站点访问改为“点击时”或“仅特定站点”。主流浏览器都支持这一取向,效果是插件只在你明确授权的页面上激活。第二步,给钱包相关操作建一个独立配置,只在需要签名的浏览器配置里启用签名扩展,把日常浏览与签名隔开。第三步,把邮箱、办公后台、内网门户这些高价值站点的扩展数量压到最少,能不放就完全不放。第四步,对确实需要长期开启的插件,人工核对它的主机范围列表:一个声称只做汇率显示的插件不该要求邮箱域的主机权限。第五步,桌面通知权限逐个应用检查,尤其是浏览器整体通知权限,关掉不需要的那批。

给签名类扩展加行为门槛

工具层面能设置的门槛很有限,真正稳的是流程门槛。签名前核四件事:弹窗声明的站点域与你当前标签页的完整域是否逐字符一致;动作类型是你主动发起的转账、授权还是签名消息;金额、代币合约地址、收款地址与调用条数;批量请求里有没有被塞进第六条调用。“在所有网站上”的插件与“签名前不看字段”这两个习惯叠在一起时,风险不是相加而是相乘。

供应链出问题时怎么处置

一旦有扩展被曝投毒或疑似被接管,顺序应该是:先停止在这台设备上做任何签名与提币操作,而不是先去卸载扩展;从另一台可信设备登录邮箱与交易所账号,改口令、注销全部会话、检查转发规则与第三方授权,因为扩展读到的凭据可能被用来静默建立后门;随后在浏览器里移除该扩展,清理已保存的站点数据,从官方渠道重新安装干净版本,核对发布者与版本号;最后核对资产与授权记录,收回所有非必要授权,把异常时间的登录、提币与签名记录导出留证,再提交平台与执法渠道。卸载之前先动账号,这个先后顺序常被弄反。

扩展是浏览器里权限最大的一类软件。把它当成装在电脑上的程序来审计,而不是工具栏里的小图标,绝大多数配置问题在十分钟里就能收干净。