能否将manifest.json的key成员提交至公开代码仓库?
关于浏览器扩展manifest.json中key字段开源的安全性问题
直接提交包含key成员的完整manifest.json是完全安全的,不需要担心。
- 这个
key是扩展的公钥,核心作用是验证扩展身份,确保后续推送的更新包是由原开发者发布的,防止第三方篡改后冒充官方版本。 - 公钥本身就是为公开场景设计的,它不包含任何敏感信息,比如开发者私钥、账户凭证这类核心敏感数据不会通过公钥泄露。
- 目前市面上大量开源浏览器扩展都会直接把包含
key的manifest.json提交到公开代码仓库,这是行业常规操作,不会引发安全风险。
唯一需要注意的是:一定要妥善保管好和这个公钥对应的私钥,绝对不能把私钥上传到公开仓库,私钥才是保障你对扩展发布权限的核心敏感数据。
内容的提问来源于stack exchange,提问作者Koas
相关产品推荐
相关产品推荐

