ត្រឡប់ទៅប្លុក

បញ្ជីពិនិត្យសិទ្ធិ Extension របស់ Browser៖ វាអាចអានអ្វីបាន និងត្រូវប្រយ័ត្នអ្វីខ្លះ

Extension របស់ browser អាចចូលដំណើរការខ្លឹមសារទំព័រ Cookie ការកំណត់ proxy និងសូម្បីតែព័ត៌មានចូលគណនី។ អត្ថបទនេះពន្យល់សិទ្ធិ 4 ប្រភេទ ការរួមបញ្ចូលសិទ្ធិដែលមានហានិភ័យខ្ពស់ និងវិធីពិនិត្យនិងគ្រប់គ្រងសម្រាប់ក្រុម។

ការដំឡើង extension ពីភាគីទីបីក្នុង browser ដែលបានចូលគណនីការងាររួចហើយ ជាទូទៅមិនសូវធ្វើឲ្យមនុស្សស្ទាក់ស្ទើរទេ។ ប៉ុន្តែសិទ្ធិដែល extension ទទួលបាន ជាញឹកញាប់ទូលំទូលាយជាងអ្វីដែលអ្នកដំឡើងគិត។

浏览器插件权限清单:能读到什么、该防什么的关键步骤与判断维度示意图

Extension អាចចូលដំណើរការអ្វីបានពិតប្រាកដ

គំរូសិទ្ធិរបស់ extension ជាទូទៅគឺអនុញ្ញាតម្តង ហើយសិទ្ធិនោះបន្តមានសុពលភាព។ ពេលដំឡើង អ្នកចុច “Allow” ហើយបន្ទាប់មក browser ជាទូទៅមិនបង្ហាញសារថ្មីទៀតថា extension បានអាន ឬកែប្រែអ្វីខ្លះទេ។ បើបែងចែកតាមកម្រិតផលប៉ះពាល់ មាន 4 ប្រភេទសំខាន់។

ដំបូងគឺខ្លឹមសារទំព័រ។ Extension ដែលមានសិទ្ធិសមស្រប អាចអាន និងកែប្រែអត្ថបទ ទម្រង់ និងប៊ូតុងនៅលើទំព័រណាមួយដែលអ្នកបើក។ នៅក្នុងផ្ទាំងគ្រប់គ្រងការផ្សាយពាណិជ្ជកម្ម វាមានន័យថា extension អាចមើលឃើញទិន្នន័យយុទ្ធនាការ សមតុល្យគណនី និងប្រអប់សារ ហើយក៏អាចចុចប៊ូតុងដាក់ស្នើជំនួសអ្នកបានដែរ។

Cookie និងការផ្ទុកទិន្នន័យក្នុងមូលដ្ឋាន គឺជាផ្នែកដែលងាយត្រូវមើលស្រាលបំផុត។ Cookie រក្សាទុកស្ថានភាពចូលគណនី ដូច្នេះការទទួលបាន Cookie អាចស្មើនឹងការទទួលបាន session ទាំងមូល។ ក្នុង LocalStorage ក៏អាចមាន token សេចក្តីព្រាង និងការកំណត់ផ្ទៃប្រើប្រាស់។ នៅពេល extension អាចអានទិន្នន័យរបស់គេហទំព័រ វាបានលើសពីការមើលទំព័រប៉ុណ្ណោះរួចហើយ។

ប្រភេទមួយទៀតគឺការកំណត់ proxy។ Extension ដែលអាចកែប្រែ proxy អាចបញ្ជូនចរាចរណ៍ទាំងអស់របស់អ្នកទៅកាន់ server ដែលវាកំណត់។ ប្រសិនបើសិទ្ធិនេះត្រូវបានប្រើខុស អាចមិនមានសារព្រមានណាមួយឡើយ ហើយទំព័រដែលអ្នកចូលមើលអាចត្រូវបានផ្លាស់ប្តូរដោយស្ងៀមស្ងាត់។

ព័ត៌មានចូលគណនី និងទិន្នន័យដែលអ្នកបញ្ចូលក៏មានភាពរសើបដែរ។ Extension សម្រាប់ autofill ឬគ្រប់គ្រងពាក្យសម្ងាត់ អាចអានឈ្មោះអ្នកប្រើ និងពាក្យសម្ងាត់ដែលអ្នកវាយបញ្ចូលនៅលើគេហទំព័រផ្សេងៗ។ Extension ខ្លះក៏ស្នើសុំសិទ្ធិអានប្រវត្តិការរុករក និង tab ដូច្នេះវាអាចដឹងថាអ្នកកំពុងបើកទំព័រណាខ្លះក្នុងពេលតែមួយ មិនមែនតែទំព័របច្ចុប្បន្នទេ។

ហានិភ័យពិតប្រាកដស្ថិតនៅក្នុងការរួមបញ្ចូលសិទ្ធិ

Extension ដែលអានតែទំព័របច្ចុប្បន្ន និងដំណើរការតែនៅលើគេហទំព័ររបស់ខ្លួន មានហានិភ័យមានកម្រិត។ អ្វីដែលគួរព្រួយបារម្ភគឺពេលមានសិទ្ធិជាច្រើនរួមគ្នា៖ អានខ្លឹមសារទំព័រ អាន Cookie និងអាចផ្ញើ network request ដោយខ្លួនឯង។ ពេលមានគ្រប់បីនេះ ទិន្នន័យនៅលើទំព័រអាចត្រូវបានប្រមូលជាកញ្ចប់ ហើយផ្ញើចេញទៅខាងក្រៅ ដោយមិនមានការផ្លាស់ប្តូរណាមួយដែលអ្នកមើលឃើញនៅលើផ្ទៃប្រើប្រាស់។

បើបន្ថែមសិទ្ធិកែប្រែ proxy ទៀត អ្នកក៏អាចលែងជាអ្នកសម្រេចថាចរាចរណ៍ត្រូវទៅណា។ ប្រសិនបើ extension គាំទ្រការអាប់ដេតពីចម្ងាយ — ដែលមិនមែនអ្នកជាអ្នកចាប់ផ្តើម ហើយអ្នកអាចមិនឃើញខ្លឹមសាររបស់វា — កំណែដែលបានពិនិត្យអនុម័តថ្ងៃនេះ អាចមិនដូចអ្វីដែលកំពុងដំណើរការនៅក្នុង browser របស់អ្នកបីខែក្រោយទៀត។

ចំណុចដែលគួរពិនិត្យមុនដំឡើង

ល្អជាងគេគឺចំណាយពេលពីរបីនាទីពិនិត្យមុនដំឡើង ជាជាងរង់ចាំឲ្យមានបញ្ហាហើយទើបលុបចេញ។

ប្រភពច្បាស់លាស់ឬទេ? Extension ដែលមកពី store ផ្លូវការ និងមានអ្នកថែទាំច្បាស់លាស់ យ៉ាងហោចណាស់ក៏មានអ្នកដែលអាចទាក់ទងបានពេលមានបញ្ហា។ ឯកសារ ZIP ដែលមិនស្គាល់ប្រភព ឬកំណែដែលទាញយកពីគេហទំព័រប្រមូលផ្តុំរបស់ភាគីទីបី គឺរំលងស្រទាប់ពិនិត្យរបស់ store។

សិទ្ធិសមនឹងមុខងារឬទេ? Extension ដែលប្រើតែសម្រាប់នាំចេញ spreadsheet មិនចាំបាច់អាន Cookie របស់គេហទំព័រទាំងអស់ ឬកែប្រែ proxy ទេ។ បើសិទ្ធិធំជាងមុខងារយ៉ាងច្បាស់ គួរផ្អាកការដំឡើងសិន។

ពិនិត្យអ្នកអភិវឌ្ឍ និងប្រវត្តិអាប់ដេត។ មើលថា changelog ពិពណ៌នាការកែប្រែជាក់លាក់ ឬគ្រាន់តែប្រើពាក្យទូទៅ ការអាប់ដេតចុងក្រោយមានរយៈពេលប៉ុន្មានហើយ និងមានអ្នកឆ្លើយតបបញ្ហាដែលបានរាយការណ៍ឬទេ។ Extension ដែលមិនត្រូវបានថែទាំយូរ ពេលខូចបន្ទាប់ពី browser engine អាប់ដេត ជាញឹកញាប់មិនមានអ្នកណាជួសជុលទេ។

តើវាស្នើសុំ remote code ឬ remote configuration ឬទេ? ចំណុចនេះកំណត់ថាអាកប្បកិរិយារបស់វាអាចផ្លាស់ប្តូរដោយអ្នកមិនដឹងឬអត់។

ក្នុងក្រុម គួរបង្រួមវិសាលភាពឲ្យតឹងរឹងជាងមុន

មនុស្សម្នាក់អាចពឹងលើការប្រុងប្រយ័ត្នរបស់ខ្លួនបាន ប៉ុន្តែក្រុមមិនអាចពឹងតែបែបនោះទេ។ ពេលមនុស្សកាន់តែច្រើន ប្រភពនៃ extension ក៏កាន់តែបែកខ្ញែក ហើយពេលមានបញ្ហា ក៏ពិបាកដឹងថានរណាបានដំឡើងអ្វី។

វិធីដែលអនុវត្តបានគឺបែងចែក environment។ ញែក environment ដែលត្រូវការ extension ចេញពី environment សម្រាប់គណនីអាជីវកម្មសំខាន់ៗ ហើយព្យាយាមប្រើគណនីទទួលប្រាក់ ឬគណនីគ្រប់គ្រងសំខាន់នៅក្នុង browser ស្អាតដែលគ្មាន extension។ បន្ទាប់មកពិនិត្យបញ្ជីជាប្រចាំ និងលុប extension ដែលគ្មានអ្នកប្រើ ឬប្រភពមិនច្បាស់។ បន្ថែមច្បាប់មួយថា extension ថ្មីគ្រប់មុខត្រូវបញ្ជាក់គោលបំណងប្រើប្រាស់ ក៏អាចទប់ស្កាត់ហេតុការណ៍ដែលអាចជៀសវាងបានជាច្រើន។

ពេលមានគណនីច្រើន និងសមាជិកក្រុមច្រើនប្រើឧបករណ៍រួមគ្នា វិធីដែលគេប្រើជាញឹកញាប់គឺប្រើ PurpleMark ដើម្បីបង្កើត browser environment ដាច់ដោយឡែកសម្រាប់គោលបំណងផ្សេងៗ និងញែក environment សម្រាប់ extension សាកល្បង ចេញពី environment របស់គណនីសំខាន់ៗ ដើម្បីឲ្យការគ្រប់គ្រងនៅក្នុងកម្រិតដែលអាចគ្រប់គ្រងបាន។

មិនចាំបាច់ទៅដល់ជំហរមួយទៀតដែលបដិសេធ extension ទាំងស្រុងទេ។ វាអាចជួយសន្សំពេលបានពិតប្រាកដ ប្រសិនបើអ្នកដឹងថាវាស្នើសុំសិទ្ធិអ្វី ហើយរក្សាវាឲ្យនៅក្នុង environment សមស្រប។