Skip to main content
Todos os Termos Glossary

Web Extensions

Definition

Web Extensions são complementos de navegador criados com APIs padronizadas, que lhes permitem modificar e ampliar as funcionalidades do navegador. Apesar de poderosas, podem representar riscos de segurança se forem comprometidas ou maliciosas. As extensões devem ser avaliadas com cuidado, e suas permissões devem se limitar apenas ao necessário para a função a que se destinam.

O que são as web extensions

As web extensions são complementos de navegador construídos sobre as APIs padronizadas do WebExtensions, compartilhadas entre Chrome, Firefox, Edge e outros. Uma extensão é um pacote de HTML, CSS e JavaScript declarado por um manifesto que lista suas permissões e os componentes que executa: service workers de segundo plano, content scripts injetados nas páginas e uma UI opcional de popup ou de opções. Os content scripts rodam no contexto das páginas que o usuário visita, o que permite às extensões ler e modificar o conteúdo da página, enquanto as próprias páginas privilegiadas da extensão podem chamar APIs poderosas do navegador para abas, armazenamento, cookies, requisições de rede e histórico. As permissões são concedidas no momento da instalação e, cada vez mais, solicitadas de forma contextual, definindo exatamente quais sites e capacidades a extensão pode acessar.

Por que as web extensions são uma preocupação de segurança

Uma extensão com permissões amplas de host é um dos trechos de código mais privilegiados do navegador: ela pode ler cada página que o usuário abre, capturar pressionamentos de tecla e entradas de formulário, modificar ou injetar scripts, exfiltrar cookies e, em alguns casos, remover cabeçalhos de resposta de segurança antes que a página os veja. Esse poder torna as extensões um alvo atraente. Um complemento antes benigno pode se tornar hostil por uma mudança de propriedade, uma conta de desenvolvedor comprometida empurrando uma atualização automática maliciosa ou um comprometimento na cadeia de suprimentos de uma biblioteca que ele empacota. Como as atualizações são distribuídas silenciosamente a uma grande base instalada, uma única versão envenenada pode afetar milhões de usuários de uma vez, e o comportamento malicioso roda com a própria sessão confiável do usuário.

Gerenciando o risco de extensões

Instale apenas extensões avaliadas de lojas oficiais, minimize quantas estão presentes e revise as permissões que cada uma solicita, tratando com desconfiança o acesso amplo a todos os sites. Em ambientes gerenciados, use políticas corporativas para permitir por lista as extensões aprovadas e bloquear o restante, e mantenha os navegadores atualizados para que complementos revogados sejam removidos. Do ponto de vista de um operador de site, você não pode controlar as extensões de um visitante, mas a adulteração que elas causam, como scripts injetados ou requisições alteradas, se manifesta nas suas páginas. O proxiamento e a análise de payload dos scripts que rodam na página, feitos pela cside, podem detectar e bloquear comportamento malicioso em tempo real e preservar um registro forense, quer a injeção venha de uma tag third-party ou de uma extensão desonesta.

Definição

Um site consegue saber se um visitante tem uma extensão maliciosa instalada?

Não diretamente e não de forma confiável, já que as extensões são projetadas para serem invisíveis às páginas. O que um site pode observar é o efeito: scripts injetados inesperados, DOM modificado ou cabeçalhos de resposta removidos. Monitorar os scripts e o comportamento que de fato executam nas suas páginas é um caminho de detecção mais prático do que enumerar extensões.

Definição

Como extensões confiáveis se tornam maliciosas após a instalação?

Pelo canal de atualização automática. As extensões se atualizam silenciosamente, então, se um desenvolvedor vende o complemento, tem sua conta comprometida ou empacota uma dependência envenenada, uma versão posterior pode introduzir código malicioso que alcança toda a base instalada sem qualquer ação do usuário ou reinstalação.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário