Skip to main content
Alle Termen Glossary

Browser Plugins en Extensions

Definition

Browser plugins en extensions breiden de functionaliteit van webbrowsers uit, zoals het toevoegen van advertentieblokkering of wachtwoordbeheer. Slecht gecodeerde of kwaadaardige plugins kunnen echter scripts injecteren, toetsaanslagen vastleggen en gevoelige gegevens exfiltreren. Vanuit client-side beveiligingsperspectief kunnen het beperken van het aantal geïnstalleerde extensions, ze up-to-date houden en hun rechten herzien veel browsergebaseerde aanvallen voorkomen. Beveiligingsbeleid en bedrijfscontroles beperken of whitelisten vaak bepaalde plugins om kwetsbaarheden te vermijden.

Wat plug-ins en extensies zijn

Browserextensies zijn kleine programma's die functies aan een browser toevoegen, van adblockers en wachtwoordmanagers tot winkel- en productiviteitstools. Ze zijn gebouwd op de WebExtensions-API die door Chrome, Firefox en Edge wordt ondersteund en kunnen toestemming krijgen om de pagina's die een gebruiker bezoekt te lezen en te wijzigen, de browsegeschiedenis te benaderen, netwerkverzoeken te onderscheppen en data op te slaan. Oudere NPAPI-plug-ins zoals Flash en Java, die native code binnen de browser draaiden, zijn uit moderne browsers verwijderd vanwege hun slechte securityreputatie; vandaag worden de woorden plug-in en extensie doorgaans door elkaar gebruikt om een geïnstalleerde add-on aan te duiden. De diepgaande toegang tot pagina-inhoud die extensies nuttig maakt, is ook wat een kwaadaardige extensie gevaarlijk maakt.

Waarom ze van belang zijn voor security

Een extensie met brede rechten draait in feite als de gebruiker binnen elke pagina. Een kwaadaardige of gecompromitteerde extensie kan scripts injecteren, formuliervelden en sessiecookies lezen, toetsaanslagen vastleggen, pagina-inhoud herschrijven en stilletjes data exfiltreren, en gedraagt zich net als een man-in-the-browser-aanval die geen enkele server-side controle kan zien. Extensies zijn er ook op betrapt dat ze security-responseheaders strippen en zo de eigen bescherming van een site verzwakken. De supply chain is een reëel risico: populaire extensies worden opgekocht door nieuwe eigenaren of gekaapt via phishing van ontwikkelaarsaccounts, en vervolgens als auto-update uitgerold naar miljoenen gebruikers die ze al vertrouwden. Omdat de code op de machine van de gebruiker leeft, heeft de aangevallen website er meestal geen zicht op.

Je verdedigen tegen riskante extensies

Verdediging draait vooral om terughoudendheid en beoordeling. Installeer zo min mogelijk extensies, geef de voorkeur aan goed onderhouden exemplaren van betrouwbare uitgevers en bekijk de gevraagde rechten kritisch; een add-on die data op elke site wil lezen, zou dat moeten kunnen rechtvaardigen. Houd extensies up-to-date, verwijder de exemplaren die je niet meer gebruikt, en gebruik in beheerde omgevingen enterprise-beleid om goedgekeurde add-ons op een allow-list te zetten en de rest te blokkeren. Site-eigenaren zouden hier een grens moeten erkennen: omdat extensies in de eigen browser van de bezoeker draaien, buiten de controle van de pagina, kan een website de extensies van een gebruiker niet inspecteren of verwijderen. Server-side en script-monitoringtools, cside inbegrepen, zien de scripts die een site laadt, niet de add-ons die een bezoeker heeft geïnstalleerd, dus de laatste verdedigingslinie is de eigen hygiëne van de gebruiker.

Definitie

Wat is het verschil tussen een plug-in en een extensie?

Historisch gezien was een plug-in native code, zoals Flash of een PDF-viewer, die binnen de browser draaide om content te verwerken die de browser niet aankon. Extensies zijn add-ons die met browser-API's zijn geschreven en die het browsen zelf aanpassen. Native plug-ins zijn om securityredenen grotendeels afgeschaft, dus vandaag worden de termen vaak door elkaar gebruikt om hetzelfde te bedoelen.

Definitie

Kan een website zien welke extensies ik heb geïnstalleerd?

Soms, indirect. Sites kunnen je extensies niet opsommen, maar sommige herkennen specifieke exemplaren aan de resources die ze injecteren of de wijzigingen die ze in een pagina aanbrengen, en die detectie kan zelfs fingerprinting voeden. Een website kan je extensies echter niet controleren of verwijderen; het beheer ervan is aan jou of je organisatie.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip