Chrome 扩展程序无法访问数据存储

Data storage inaccessible to Chrome extensions

本文关键字:访问 数据 存储 扩展 程序 Chrome      更新时间:2023-09-26

有没有办法存储Chrome扩展程序在任何情况下都无法访问的数据(例如CSRF令牌)?

理想情况下,我想存储即使天真的用户授予扩展的所有权限也能保持安全的信息。

我想知道是否有某个地方可以访问该页面但无法通过扩展程序访问。

考虑所谓的页面级脚本。内容脚本可以将<script>标记注入页面,它将在与页面相同的环境中执行。

然后,它可以提取假设的安全数据,并与扩展的其余部分进行通信。

更糟糕的是,您无法合理地阻止此注入,因为它会忽略页面的CSP。