Skip to main content
Alle Termen Glossary

Web Extensions

Definition

Web Extensions zijn browser add-ons gebouwd met gestandaardiseerde API's, waardoor ze browserfunctionaliteit kunnen wijzigen en verbeteren. Hoewel krachtig, kunnen ze beveiligingsrisico's vormen als ze gecompromitteerd of kwaadaardig zijn. Extensions moeten zorgvuldig worden gecontroleerd en hun rechten moeten worden beperkt tot alleen wat noodzakelijk is voor hun beoogde functie.

Wat web-extensions zijn

Web-extensions zijn browser-add-ons die zijn gebouwd op de gestandaardiseerde WebExtensions-API's die worden gedeeld door Chrome, Firefox, Edge en anderen. Een extensie is een bundel HTML, CSS en JavaScript, gedeclareerd door een manifest dat de rechten en de componenten die het draait opsomt: service workers op de achtergrond, content scripts die in pagina's worden geïnjecteerd, en een optionele popup- of opties-UI. Content scripts draaien in de context van de pagina's die een gebruiker bezoekt, waardoor extensies pagina-content kunnen lezen en aanpassen, terwijl de eigen geprivilegieerde pagina's van de extensie krachtige browser-API's voor tabbladen, opslag, cookies, netwerkverzoeken en geschiedenis kunnen aanroepen. Rechten worden bij installatie toegekend en, steeds vaker, contextueel opgevraagd, waarmee precies wordt vastgelegd welke sites en mogelijkheden de extensie mag aanraken.

Waarom web-extensions een beveiligingszorg zijn

Een extensie met brede host-rechten is een van de meest geprivilegieerde stukken code in de browser: hij kan elke pagina lezen die een gebruiker opent, toetsaanslagen en formulierinvoer vastleggen, scripts aanpassen of injecteren, cookies naar buiten sluizen en in sommige gevallen beveiligingsresponsheaders verwijderen voordat de pagina ze ziet. Die macht maakt extensies een aantrekkelijk doelwit. Een ooit onschuldige add-on kan vijandig worden door een eigendomswijziging, een gecompromitteerd ontwikkelaarsaccount dat een kwaadaardige automatische update pusht, of een supply-chain-compromis van een bibliotheek die het bundelt. Omdat updates stilletjes worden uitgerold naar een grote geïnstalleerde basis, kan één vergiftigde release miljoenen gebruikers tegelijk treffen, en het kwaadaardige gedrag draait met de eigen vertrouwde sessie van de gebruiker.

Het risico van extensies beheren

Installeer alleen gecontroleerde extensies uit officiële stores, houd het aantal ervan minimaal, en beoordeel de rechten die elk ervan opvraagt, waarbij je brede toegang tot alle sites met argwaan behandelt. Gebruik in beheerde omgevingen bedrijfsbeleid om goedgekeurde extensies op een allowlist te zetten en de rest te blokkeren, en houd browsers up-to-date zodat ingetrokken add-ons worden verwijderd. Vanuit het perspectief van een site-exploitant kun je de extensies van een bezoeker niet beheersen, maar hun manipulatie, zoals geïnjecteerde scripts of aangepaste verzoeken, komt op jouw pagina's naar boven. Het proxyen en de payload-analyse van cside van scripts die op de pagina draaien kan kwaadaardig gedrag in realtime detecteren en blokkeren en een forensisch verslag bewaren, of de injectie nu afkomstig is van een third-party-tag of van een malafide extensie.

Definitie

Kan een website zien of een bezoeker een kwaadaardige extensie heeft geïnstalleerd?

Niet rechtstreeks en niet betrouwbaar, omdat extensies zijn ontworpen om onzichtbaar te zijn voor pagina's. Wat een site wel kan waarnemen is het effect: onverwacht geïnjecteerde scripts, een aangepaste DOM of verwijderde responsheaders. Het monitoren van de scripts en het gedrag die daadwerkelijk op je pagina's worden uitgevoerd is een praktischer detectiepad dan het opsommen van extensies.

Definitie

Hoe worden betrouwbare extensies na installatie kwaadaardig?

Via het automatische-updatekanaal. Extensies updaten stilletjes, dus als een ontwikkelaar de add-on verkoopt, zijn account gecompromitteerd raakt of een vergiftigde dependency bundelt, kan een latere versie kwaadaardige code introduceren die de hele geïnstalleerde basis bereikt zonder enige actie of herinstallatie van de gebruiker.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip