Skip to main content
Tous les termes Glossary

Extensions Web

Definition

Les extensions Web sont des modules complémentaires pour navigateur conçus à l'aide d'API standardisées, qui permettent de modifier et d'améliorer les fonctionnalités du navigateur. Bien que puissantes, elles peuvent présenter des risques pour la sécurité si elles sont compromises ou malveillantes. Les extensions doivent être soigneusement vérifiées et leurs autorisations doivent être limitées à ce qui est nécessaire pour leur fonction prévue.

Que sont les extensions web

Les extensions web sont des modules complémentaires de navigateur construits sur les API WebExtensions standardisées et partagées entre Chrome, Firefox, Edge et d'autres. Une extension est un ensemble de HTML, CSS et JavaScript déclaré par un manifeste qui liste ses permissions et les composants qu'elle exécute : des service workers d'arrière-plan, des content scripts injectés dans les pages, et une interface optionnelle de pop-up ou d'options. Les content scripts s'exécutent dans le contexte des pages que l'utilisateur visite, ce qui permet aux extensions de lire et de modifier le contenu des pages, tandis que les propres pages privilégiées de l'extension peuvent appeler de puissantes API de navigateur pour les onglets, le stockage, les cookies, les requêtes réseau et l'historique. Les permissions sont accordées au moment de l'installation et, de plus en plus, demandées de manière contextuelle, définissant exactement quels sites et quelles capacités l'extension peut toucher.

Pourquoi les extensions web sont une préoccupation de sécurité

Une extension dotée de larges permissions d'hôte est l'un des morceaux de code les plus privilégiés du navigateur : elle peut lire chaque page que l'utilisateur ouvre, capturer les frappes clavier et les saisies de formulaire, modifier ou injecter des scripts, exfiltrer des cookies et, dans certains cas, supprimer des en-têtes de réponse de sécurité avant que la page ne les voie. Ce pouvoir fait des extensions une cible attrayante. Un module autrefois inoffensif peut devenir hostile à la suite d'un changement de propriétaire, d'un compte développeur compromis poussant une mise à jour automatique malveillante, ou d'une compromission de la chaîne d'approvisionnement d'une bibliothèque qu'il embarque. Comme les mises à jour se déploient silencieusement sur une large base installée, une seule version empoisonnée peut affecter des millions d'utilisateurs d'un coup, et le comportement malveillant s'exécute avec la session de confiance de l'utilisateur lui-même.

Gérer le risque lié aux extensions

N'installez que des extensions vérifiées provenant des stores officiels, réduisez au minimum leur nombre, et examinez les permissions que chacune demande, en traitant avec suspicion tout accès large à l'ensemble des sites. Dans les environnements gérés, utilisez des politiques d'entreprise pour autoriser en liste blanche les extensions approuvées et bloquer les autres, et maintenez les navigateurs à jour afin que les modules révoqués soient supprimés. Du point de vue de l'exploitant d'un site, vous ne pouvez pas contrôler les extensions d'un visiteur, mais leurs altérations, comme des scripts injectés ou des requêtes modifiées, apparaissent sur vos pages. Le proxying et l'analyse de charge utile des scripts s'exécutant sur la page par cside peuvent détecter et bloquer les comportements malveillants en temps réel et préserver une trace forensique, que l'injection provienne d'une balise tierce ou d'une extension véreuse.

Définition

Un site web peut-il détecter qu'un visiteur a installé une extension malveillante ?

Pas directement ni de manière fiable, puisque les extensions sont conçues pour être invisibles aux pages. Ce qu'un site peut observer, c'est l'effet : des scripts injectés inattendus, un DOM modifié ou des en-têtes de réponse supprimés. Surveiller les scripts et les comportements qui s'exécutent réellement sur vos pages est une piste de détection plus pratique qu'énumérer les extensions.

Définition

Comment des extensions dignes de confiance deviennent-elles malveillantes après l'installation ?

Par le canal de mise à jour automatique. Les extensions se mettent à jour silencieusement, donc si un développeur vend le module, voit son compte compromis ou embarque une dépendance empoisonnée, une version ultérieure peut introduire du code malveillant qui atteint l'ensemble de la base installée sans aucune action de l'utilisateur ni réinstallation.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau