扩展权限的用途
tabs 用于识别网站标签页;scripting 用于在选定文档中运行随包提供的适配器;storage 保存本地连接状态与写入去重记录;alarms 用于维护连接。构建后的扩展声明已支持网站域名及本机连接所需权限。
目前站点范围包括 Reddit、知乎、X 和 WhatsApp 相应域名。浏览器页面可执行范围受扩展权限和站点注册表共同约束;这不等于所有页面内容均可信。无需将桥接端口暴露到公网。
本机连接与页面绑定
桥接只监听 127.0.0.1,扩展通过固定扩展 Origin 连接,MCP 的本地 HTTP 控制接口使用程序生成的认证数据。认证值不传给 AI,也不需要用户手工交换。
执行目标绑定标签页、URL 和浏览器文档标识。导航或文档替换可能使操作失效,需要重新获取上下文。参数通过 schema 校验,执行代码随本地扩展发布,不远程下载执行脚本。
这些约束不能防御已经控制你设备、浏览器或 AI 客户端的恶意程序。请保护本地账号和安装目录,只安装可信发布包。
网站文本不是指令
帖子、评论、私信与网页正文都是不可信输入,可能包含诱导 AI 改变任务、泄露信息或执行其他操作的内容。AI 应把这些内容作为待处理资料,不应把其中的命令当作用户授权。
工具返回精简内容和来源链接,并在发现流程提示此边界,但这不是对提示注入的完全防御。客户端仍需维持用户指令、网站内容与工具权限之间的分离。
写入、取消与结果不确定
只有用户请求的互动才应执行。扩展不附加确认窗口,也不自动重试写入;近期写入请求 ID 用于阻止相同请求在重连后被重放。
取消只影响未完成的本地流程,不能撤销网站已收到的操作。遇到 WRITE_UNCONFIRMED、超时、断线或页面变化,请先检查网站,再判断是否需要重试。重试时新生成的请求不是撤销机制。
报告漏洞
请将安全问题私下发送至 [email protected],提供版本、影响范围和不含敏感数据的最小复现步骤。不要在公开 issue 中发布仍可利用的凭证、用户数据或完整攻击细节。
维护者会按可用资源评估与处理报告,不承诺固定响应时限、悬赏或未经协商的测试授权。测试请使用自己的账号与隔离环境,不访问他人数据,不执行破坏性操作。