Skip to main content
Alle Termen Glossary

Web Extensions

Definition

Web Extensions zijn browser add-ons gebouwd met gestandaardiseerde API's, waardoor ze browserfunctionaliteit kunnen wijzigen en verbeteren. Hoewel krachtig, kunnen ze beveiligingsrisico's vormen als ze gecompromitteerd of kwaadaardig zijn. Extensions moeten zorgvuldig worden gecontroleerd en hun rechten moeten worden beperkt tot alleen wat noodzakelijk is voor hun beoogde functie.

Wat web-extensions zijn

Web-extensions zijn browser-add-ons die zijn gebouwd op de gestandaardiseerde WebExtensions-API's die worden gedeeld door Chrome, Firefox, Edge en anderen. Een extensie is een bundel HTML, CSS en JavaScript, gedeclareerd door een manifest dat de rechten en de componenten die het draait opsomt: service workers op de achtergrond, content scripts die in pagina's worden geïnjecteerd, en een optionele popup- of opties-UI. Content scripts draaien in de context van de pagina's die een gebruiker bezoekt, waardoor extensies pagina-content kunnen lezen en aanpassen, terwijl de eigen geprivilegieerde pagina's van de extensie krachtige browser-API's voor tabbladen, opslag, cookies, netwerkverzoeken en geschiedenis kunnen aanroepen. Rechten worden bij installatie toegekend en, steeds vaker, contextueel opgevraagd, waarmee precies wordt vastgelegd welke sites en mogelijkheden de extensie mag aanraken.

Waarom web-extensions een beveiligingszorg zijn

Een extensie met brede host-rechten is een van de meest geprivilegieerde stukken code in de browser: hij kan elke pagina lezen die een gebruiker opent, toetsaanslagen en formulierinvoer vastleggen, scripts aanpassen of injecteren, cookies naar buiten sluizen en in sommige gevallen beveiligingsresponsheaders verwijderen voordat de pagina ze ziet. Die macht maakt extensies een aantrekkelijk doelwit. Een ooit onschuldige add-on kan vijandig worden door een eigendomswijziging, een gecompromitteerd ontwikkelaarsaccount dat een kwaadaardige automatische update pusht, of een supply-chain-compromis van een bibliotheek die het bundelt. Omdat updates stilletjes worden uitgerold naar een grote geïnstalleerde basis, kan één vergiftigde release miljoenen gebruikers tegelijk treffen, en het kwaadaardige gedrag draait met de eigen vertrouwde sessie van de gebruiker.

Het risico van extensies beheren

Installeer alleen gecontroleerde extensies uit officiële stores, houd het aantal ervan minimaal, en beoordeel de rechten die elk ervan opvraagt, waarbij je brede toegang tot alle sites met argwaan behandelt. Gebruik in beheerde omgevingen bedrijfsbeleid om goedgekeurde extensies op een allowlist te zetten en de rest te blokkeren, en houd browsers up-to-date zodat ingetrokken add-ons worden verwijderd. Vanuit het perspectief van een site-exploitant kun je de extensies van een bezoeker niet beheersen, maar hun manipulatie, zoals geïnjecteerde scripts of aangepaste verzoeken, komt op jouw pagina's naar boven. Het proxyen en de payload-analyse van cside van scripts die op de pagina draaien kan kwaadaardig gedrag in realtime detecteren en blokkeren en een forensisch verslag bewaren, of de injectie nu afkomstig is van een third-party-tag of van een malafide extensie.

Definitie

Kan een website zien of een bezoeker een kwaadaardige extensie heeft geïnstalleerd?

Niet rechtstreeks en niet betrouwbaar, omdat extensies zijn ontworpen om onzichtbaar te zijn voor pagina's. Wat een site wel kan waarnemen is het effect: onverwacht geïnjecteerde scripts, een aangepaste DOM of verwijderde responsheaders. Het monitoren van de scripts en het gedrag die daadwerkelijk op je pagina's worden uitgevoerd is een praktischer detectiepad dan het opsommen van extensies.

Definitie

Hoe worden betrouwbare extensies na installatie kwaadaardig?

Via het automatische-updatekanaal. Extensies updaten stilletjes, dus als een ontwikkelaar de add-on verkoopt, zijn account gecompromitteerd raakt of een vergiftigde dependency bundelt, kan een latere versie kwaadaardige code introduceren die de hele geïnstalleerde basis bereikt zonder enige actie of herinstallatie van de gebruiker.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo