
Ein Tool zur statischen Analyse von Chrome-Erweiterungen zur Unterstützung von Sicherheitsüberprüfungen.
tarnish ist ein statisches Analysewerkzeug, das Forscher bei Sicherheitsüberprüfungen von Chrome-Erweiterungen unterstützt. Es automatisiert viel der regulären Routinearbeit und hilft Ihnen, potenzielle Sicherheitslücken schnell zu identifizieren. Dieses Tool begleitet den Forschungsblogbeitrag, der hier zu finden ist. Wenn Sie den Aufwand der Einrichtung vermeiden möchten, können Sie das Tool einfach unter https://thehackerblog.com/tarnish/ nutzen.

Es sei darauf hingewiesen, dass es sich um eine unfertige Veröffentlichung handelt. Dies ist dieselbe Quelle wie die Bereitstellung unter https://thehackerblog.com/tarnish/. In Zukunft könnte ich dies bereinigen und die Ausführung erheblich erleichtern, aber im Moment habe ich keine Zeit dazu.
Um dies einzurichten, müssen Sie verstehen, wie man:
docker-compose verwendenDie Einrichtung ist aufgrund einiger Designziele etwas komplex:
Einige kurze Hinweise, um jemandem bei der Einrichtung zu helfen:
tarnish verwendet Python Celery zur Analyse von Erweiterungen.t2.medium-Instanz.tarnish-Frontend besteht lediglich aus einer Reihe statischer Dateien, die in einen für statische Webhosting konfigurierten S3-Bucket hochgeladen werden.Siehe die docker-compose.yaml.example für die Konfiguration der Umgebungsvariablen. Idealerweise führen Sie ./start.sh aus und navigieren zum statischen Frontend, um alles zum Laufen zu bringen. Sie können S3 für die statische Website oder einen einfachen statischen Webserver wie python -m SimpleHTTPServer verwenden (Sie müssen die JavaScript-Dateien anpassen, um sicherzustellen, dass der Ursprung übereinstimmt usw.).
Lädt jede Chrome-Erweiterung von einem bereitgestellten Chrome Webstore-Link herunter.
manifest.json-Anzeige: zeigt einfach eine JSON-verschönerte Version des Manifests der Erweiterung an.web_accessible_resources und automatische Generierung von JavaScript zum Fingerprinting von Chrome-Erweiterungen.web_accessible_resources-Direktive gesetzt ist. Diese sind je nach Zweck der Seiten potenziell anfällig für Clickjacking.web_accessible_resource-Status.