ShareGPT扩展的安全性评估:第三方浏览器插件的安全审计和风险说明

絕刀狂花

絕刀狂花

2026-05-27

674人浏览

原创

sharegpt扩展安全审计需五步:验官方来源与签名、审manifest权限、捕获网络请求特征、扫描第三方依赖漏洞(如swr/uuid/react-markdown)、隔离环境运行验证。

☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

sharegpt扩展的安全性评估:第三方浏览器插件的安全审计和风险说明

如果您正在使用ShareGPT扩展,或考虑将其安装到浏览器中,但对其潜在安全影响存疑,则需重点关注其第三方依赖构成、权限请求行为及运行时特征泄露风险。以下是针对该扩展开展安全审计与风险识别的具体操作路径:

一、核查扩展来源与签名真实性

未经官方渠道分发的ShareGPT变体版本可能被篡改或植入恶意逻辑。验证扩展是否由原始开发者发布,是阻断供应链攻击的第一道防线。

1、打开Chrome浏览器,进入 chrome://extensions/ 页面。

2、启用右上角的“开发者模式”开关。

3、在扩展列表中找到ShareGPT,点击其标题下方显示的ID字符串,复制该ID。

4、访问Chrome Web Store对应页面,检查URL末尾参数是否与所复制ID完全一致。

5、对比扩展详情页中“开发者”字段名称与GitHub仓库所有者名称是否匹配,确认无仿冒账号。

二、审查manifest.json权限声明

扩展的manifest.json文件定义了其可执行的操作边界。过度宽泛的权限请求往往预示着数据越界采集能力,需逐项核验其必要性。

1、在 chrome://extensions/ 页面中,点击ShareGPT扩展右侧的“详情”按钮。

2、向下滚动至“扩展程序详细信息”区域,点击“查看在文件管理器中”链接。

3、在打开的本地文件夹中定位并用文本编辑器打开 manifest.json 文件。

4、检查 "permissions" 数组是否包含 "tabs""activeTab" 以外的高危权限(如 "webRequestBlocking""clipboardRead")。

5、检查 "host_permissions" 是否仅限定于 https://sharegpt.com/* 及 OpenAI 相关域名,排除通配符如 "*://*/*"

三、检测运行时网络请求特征

扩展在后台持续发起的网络请求可能暴露用户行为轨迹或传输未加密敏感内容,需通过开发者工具捕获并分析其通信模式。

1、在任意网页按 F12 打开开发者工具,切换至“Network”标签页。

2、勾选“Preserve log”选项,防止页面跳转后清空记录。

Comet AI 浏览器
Comet AI 浏览器

下载 Comet AI 浏览器,体验由 Perplexity AI 驱动的革命性上网方式。内置 AI 助手可实时总结网页、跨标签页对比信息、自动执行任务。告别繁琐操作,让 AI 成为你的浏览副驾,大幅提升研究与工作效率。支持 Windows、macOS、Android 和 iOS。

下载

3、刷新当前页面,观察是否有来自 sharegpt.com 或未知CDN域名的XHR/Fetch请求。

4、点击任一可疑请求,在Headers面板中检查 OriginReferer 字段是否为当前扩展ID而非用户当前浏览站点。

5、在Response标签中查看返回内容是否含用户会话标识、原始查询文本等未脱敏数据。

四、扫描第三方依赖漏洞

ShareGPT若基于React/Vite构建,其node_modules中可能引入含已知CVE的库(如lodash-es旧版、eventsource-parser未修复解析缺陷),须进行离线依赖成分分析。

1、从GitHub获取ShareGPT扩展源码仓库,确保分支为最新稳定版(如 mainv2.4.1)。

2、在项目根目录执行 npm install 完成依赖安装。

3、运行 npx auditjs ossi 启动OSS Index漏洞扫描。

4、同步执行 npx npm-audit-resolver,生成含CVE编号与CVSS评分的交互式报告。

5、重点筛查 swruuidreact-markdown 等核心依赖是否存在中高危漏洞(CVSS ≥ 6.0)。

五、隔离环境运行验证

浏览器插件在共享上下文中运行将导致指纹污染,必须在无插件干扰的纯净环境中测试其真实行为,避免特征关联误判。

1、启动Chrome浏览器时添加启动参数:--user-data-dir=/tmp/sharegpt-test,创建独立配置目录。

2、在此新实例中仅安装ShareGPT扩展,禁用所有其他插件。

3、访问 chrome://version/,确认“命令行”字段不含任何非必要参数(如 --load-extension)。

4、使用该实例访问多个不同域名网站,观察地址栏是否出现异常图标或弹窗提示。

5、在 chrome://extensions/ 页面中,点击ShareGPT“后台页面”链接,检查Console输出是否存在未捕获异常或跨域错误。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

浏览器 浏览器插件

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Selenium WebDriver元素定位与页面操作教程
Selenium WebDriver元素定位与页面操作教程

本专题整理Selenium WebDriver元素定位、XPath、CSS Selector、等待机制、窗口切换、Frame处理、Alert弹窗、Cookie操作和文件上传等核心用法。

2026.08.05

2

26

Selenium Grid分布式测试与并行执行教程
Selenium Grid分布式测试与并行执行教程

本专题整理Selenium Grid架构、远程WebDriver、并行测试、Docker部署、Kubernetes动态Grid、浏览器矩阵和测试环境扩展方法,适合进阶自动化测试团队使用。

2026.08.05

1

18

Selenium常见报错排查与自动化测试稳定性
Selenium常见报错排查与自动化测试稳定性

本专题整理Selenium常见报错、驱动版本问题、元素找不到、点击失败、等待超时、浏览器闪退、脚本不稳定和测试用例维护方法。

2026.08.05

0

17

墨刀AI提示词教学
墨刀AI提示词教学

本合集由PHP中文网精心整理,为您提供全面的墨刀AI提示词教学。内容涵盖高质量原型撰写公式与实操窍门,助您轻松掌握AI设计工具。无论是零基础入门还是进阶技巧,都能让您快速上手,大幅提升产品设计与协作效率。

2026.08.04

11

21

墨刀AI完整入门
墨刀AI完整入门

PHP中文网为您倾力打造墨刀AI保姆级入门指南完整版!本合集从零基础讲起,涵盖AI生成原型、提示词优化、图片转原型及多轮对话等核心功能。无论您是新手还是进阶用户,都能轻松掌握产品设计全流程。快来PHP中文网,一键解锁高效设计技巧,让想法即刻成型!

2026.08.04

8

20

墨刀AI进阶技巧
墨刀AI进阶技巧

本合集由PHP中文网精心整理,为您提供墨刀AI核心进阶策略指南。内容涵盖高效提示词写作、原型智能生成与微调、结构化导图制作及行业分析报告输出等实战技巧。助您轻松掌握AI设计工具,大幅提升产品设计与团队协作效率。

2026.08.04

10

14

火山引擎实名认证失败怎么办
火山引擎实名认证失败怎么办

火山引擎实名认证失败可能与证件信息填写错误、姓名或企业信息不一致、证件照片不清晰、营业执照状态异常、手机号验证失败或审核资料不完整有关。本专题整理个人认证、企业认证、资料上传、审核退回、重新提交和认证不通过的常见处理方法。

2026.08.04

5

10

火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

1

10

火山引擎DNS解析配置步骤
火山引擎DNS解析配置步骤

使用火山引擎DNS解析网站域名时,需要确认域名已完成管理接入,并正确配置服务器IP、CNAME地址或验证记录。本专题整理域名添加、记录类型选择、TTL设置、解析状态检查、备案和访问测试等流程,适合新手搭建网站时参考。

2026.08.04

3

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 常见问题
phpMyAdmin 常见问题

共0课时 | 0人学习

uni-app快速上手
uni-app快速上手

共0课时 | 0人学习