Wat web-extensions zijn
Web-extensions zijn browser-add-ons die zijn gebouwd op de gestandaardiseerde WebExtensions-API's die worden gedeeld door Chrome, Firefox, Edge en anderen. Een extensie is een bundel HTML, CSS en JavaScript, gedeclareerd door een manifest dat de rechten en de componenten die het draait opsomt: service workers op de achtergrond, content scripts die in pagina's worden geïnjecteerd, en een optionele popup- of opties-UI. Content scripts draaien in de context van de pagina's die een gebruiker bezoekt, waardoor extensies pagina-content kunnen lezen en aanpassen, terwijl de eigen geprivilegieerde pagina's van de extensie krachtige browser-API's voor tabbladen, opslag, cookies, netwerkverzoeken en geschiedenis kunnen aanroepen. Rechten worden bij installatie toegekend en, steeds vaker, contextueel opgevraagd, waarmee precies wordt vastgelegd welke sites en mogelijkheden de extensie mag aanraken.
Waarom web-extensions een beveiligingszorg zijn
Een extensie met brede host-rechten is een van de meest geprivilegieerde stukken code in de browser: hij kan elke pagina lezen die een gebruiker opent, toetsaanslagen en formulierinvoer vastleggen, scripts aanpassen of injecteren, cookies naar buiten sluizen en in sommige gevallen beveiligingsresponsheaders verwijderen voordat de pagina ze ziet. Die macht maakt extensies een aantrekkelijk doelwit. Een ooit onschuldige add-on kan vijandig worden door een eigendomswijziging, een gecompromitteerd ontwikkelaarsaccount dat een kwaadaardige automatische update pusht, of een supply-chain-compromis van een bibliotheek die het bundelt. Omdat updates stilletjes worden uitgerold naar een grote geïnstalleerde basis, kan één vergiftigde release miljoenen gebruikers tegelijk treffen, en het kwaadaardige gedrag draait met de eigen vertrouwde sessie van de gebruiker.
Het risico van extensies beheren
Installeer alleen gecontroleerde extensies uit officiële stores, houd het aantal ervan minimaal, en beoordeel de rechten die elk ervan opvraagt, waarbij je brede toegang tot alle sites met argwaan behandelt. Gebruik in beheerde omgevingen bedrijfsbeleid om goedgekeurde extensies op een allowlist te zetten en de rest te blokkeren, en houd browsers up-to-date zodat ingetrokken add-ons worden verwijderd. Vanuit het perspectief van een site-exploitant kun je de extensies van een bezoeker niet beheersen, maar hun manipulatie, zoals geïnjecteerde scripts of aangepaste verzoeken, komt op jouw pagina's naar boven. Het proxyen en de payload-analyse van cside van scripts die op de pagina draaien kan kwaadaardig gedrag in realtime detecteren en blokkeren en een forensisch verslag bewaren, of de injectie nu afkomstig is van een third-party-tag of van een malafide extensie.