本扩展请求以下 Chrome 权限:
| 权限 | 用途 |
|---|---|
debugger |
通过 CDP 驱动页面(执行 JS、模拟输入、截图) |
tabs |
读取标签页信息、管理标签页导航 |
storage |
保存用户配置(端口、Token、自动连接) |
alarms |
保活心跳,维持 WebSocket 连接 |
- 仅监听 127.0.0.1:桥接服务不暴露到网络
- Token 认证:扩展连接时需携带正确 Token
- 本地通信:扩展与桥仅在本机通过 WebSocket 通信
- 无数据上传:不向任何外部服务器发送数据
- 用户控制:插件默认关闭,需在 dsh 设置中手动开启
- 可见性:控制期间 Chrome 显示「正在被调试」横幅,所有操作屏幕上实时可见
- 扩展可通过 CDP 在页面上下文执行任意 JavaScript——只在你信任的本地环境开启
- 桥接的
/api/command端点依赖 127.0.0.1 绑定做隔离,同机的其他程序理论上可以调用 - Token 默认值为
dsh-local,仅用于防误连,不是安全凭据;如需更强隔离请修改默认值
两种方式都可以:
- 私下报告(推荐):GitHub Security Advisories(仓库 Security 标签 → Report a vulnerability)
- 直接提 Issue:如果问题不涉及可被利用的细节(如具体的攻击步骤、Token 绕过方法),直接开 Issue 描述即可
涉及利用方式的问题请优先走私信渠道,避免被未修复时公开利用。