sharegpt扩展安全审计需五步:验官方来源与签名、审manifest权限、捕获网络请求特征、扫描第三方依赖漏洞(如swr/uuid/react-markdown)、隔离环境运行验证。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您正在使用ShareGPT扩展,或考虑将其安装到浏览器中,但对其潜在安全影响存疑,则需重点关注其第三方依赖构成、权限请求行为及运行时特征泄露风险。以下是针对该扩展开展安全审计与风险识别的具体操作路径:
一、核查扩展来源与签名真实性
未经官方渠道分发的ShareGPT变体版本可能被篡改或植入恶意逻辑。验证扩展是否由原始开发者发布,是阻断供应链攻击的第一道防线。
1、打开Chrome浏览器,进入 chrome://extensions/ 页面。
2、启用右上角的“开发者模式”开关。
3、在扩展列表中找到ShareGPT,点击其标题下方显示的ID字符串,复制该ID。
4、访问Chrome Web Store对应页面,检查URL末尾参数是否与所复制ID完全一致。
5、对比扩展详情页中“开发者”字段名称与GitHub仓库所有者名称是否匹配,确认无仿冒账号。
二、审查manifest.json权限声明
扩展的manifest.json文件定义了其可执行的操作边界。过度宽泛的权限请求往往预示着数据越界采集能力,需逐项核验其必要性。
1、在 chrome://extensions/ 页面中,点击ShareGPT扩展右侧的“详情”按钮。
2、向下滚动至“扩展程序详细信息”区域,点击“查看在文件管理器中”链接。
3、在打开的本地文件夹中定位并用文本编辑器打开 manifest.json 文件。
4、检查 "permissions" 数组是否包含 "tabs"、"activeTab" 以外的高危权限(如 "webRequestBlocking" 或 "clipboardRead")。
5、检查 "host_permissions" 是否仅限定于 https://sharegpt.com/* 及 OpenAI 相关域名,排除通配符如 "*://*/*"。
三、检测运行时网络请求特征
扩展在后台持续发起的网络请求可能暴露用户行为轨迹或传输未加密敏感内容,需通过开发者工具捕获并分析其通信模式。
1、在任意网页按 F12 打开开发者工具,切换至“Network”标签页。
2、勾选“Preserve log”选项,防止页面跳转后清空记录。
下载 Comet AI 浏览器,体验由 Perplexity AI 驱动的革命性上网方式。内置 AI 助手可实时总结网页、跨标签页对比信息、自动执行任务。告别繁琐操作,让 AI 成为你的浏览副驾,大幅提升研究与工作效率。支持 Windows、macOS、Android 和 iOS。
3、刷新当前页面,观察是否有来自 sharegpt.com 或未知CDN域名的XHR/Fetch请求。
4、点击任一可疑请求,在Headers面板中检查 Origin 和 Referer 字段是否为当前扩展ID而非用户当前浏览站点。
5、在Response标签中查看返回内容是否含用户会话标识、原始查询文本等未脱敏数据。
四、扫描第三方依赖漏洞
ShareGPT若基于React/Vite构建,其node_modules中可能引入含已知CVE的库(如lodash-es旧版、eventsource-parser未修复解析缺陷),须进行离线依赖成分分析。
1、从GitHub获取ShareGPT扩展源码仓库,确保分支为最新稳定版(如 main 或 v2.4.1)。
2、在项目根目录执行 npm install 完成依赖安装。
3、运行 npx auditjs ossi 启动OSS Index漏洞扫描。
4、同步执行 npx npm-audit-resolver,生成含CVE编号与CVSS评分的交互式报告。
5、重点筛查 swr、uuid、react-markdown 等核心依赖是否存在中高危漏洞(CVSS ≥ 6.0)。
五、隔离环境运行验证
浏览器插件在共享上下文中运行将导致指纹污染,必须在无插件干扰的纯净环境中测试其真实行为,避免特征关联误判。
1、启动Chrome浏览器时添加启动参数:--user-data-dir=/tmp/sharegpt-test,创建独立配置目录。
2、在此新实例中仅安装ShareGPT扩展,禁用所有其他插件。
3、访问 chrome://version/,确认“命令行”字段不含任何非必要参数(如 --load-extension)。
4、使用该实例访问多个不同域名网站,观察地址栏是否出现异常图标或弹窗提示。
5、在 chrome://extensions/ 页面中,点击ShareGPT“后台页面”链接,检查Console输出是否存在未捕获异常或跨域错误。










