Skip to content

Latest commit

 

History

History
38 lines (26 loc) · 1.57 KB

File metadata and controls

38 lines (26 loc) · 1.57 KB

安全政策

English

权限说明

本扩展请求以下 Chrome 权限:

权限 用途
debugger 通过 CDP 驱动页面(执行 JS、模拟输入、截图)
tabs 读取标签页信息、管理标签页导航
storage 保存用户配置(端口、Token、自动连接)
alarms 保活心跳,维持 WebSocket 连接

安全边界

  • 仅监听 127.0.0.1:桥接服务不暴露到网络
  • Token 认证:扩展连接时需携带正确 Token
  • 本地通信:扩展与桥仅在本机通过 WebSocket 通信
  • 无数据上传:不向任何外部服务器发送数据
  • 用户控制:插件默认关闭,需在 dsh 设置中手动开启
  • 可见性:控制期间 Chrome 显示「正在被调试」横幅,所有操作屏幕上实时可见

已知限制

  • 扩展可通过 CDP 在页面上下文执行任意 JavaScript——只在你信任的本地环境开启
  • 桥接的 /api/command 端点依赖 127.0.0.1 绑定做隔离,同机的其他程序理论上可以调用
  • Token 默认值为 dsh-local,仅用于防误连,不是安全凭据;如需更强隔离请修改默认值

报告安全问题

两种方式都可以:

  • 私下报告(推荐):GitHub Security Advisories(仓库 Security 标签 → Report a vulnerability)
  • 直接提 Issue:如果问题不涉及可被利用的细节(如具体的攻击步骤、Token 绕过方法),直接开 Issue 描述即可

涉及利用方式的问题请优先走私信渠道,避免被未修复时公开利用。