You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Chrome扩展程序API密钥等敏感信息的存储方式与位置咨询

Chrome扩展敏感信息(API密钥)存储方案

最安全的方案:后端代理模式

这是首推的做法,完全规避扩展端存储敏感信息的风险:

  • 搭建自己的后端服务,把API密钥存在后端的环境变量或加密配置文件里
  • 扩展只调用你自己的后端接口,由后端去请求第三方API并返回结果
  • 好处:扩展代码里完全不涉及敏感信息,Google审核绝对没问题,还能对请求做鉴权、限流等管控
  • 注意:后端接口要做好身份验证,比如验证扩展的chrome.runtime.id,避免被恶意调用

扩展端加密存储(仅适用于非通用密钥场景)

如果必须在扩展里存储用户专属的敏感信息(比如用户自己的API密钥),可以这么做:

  • 用chrome.storage.local(或sync,根据是否需要跨设备同步)存储加密后的敏感数据
  • 加密密钥不能硬编码在扩展代码里,可通过用户输入的密码生成,或者结合用户的Chrome账户信息推导(但后者要谨慎,需符合隐私政策)
  • 示例代码(用CryptoJS加密):
// 加密存储
const encryptedKey = CryptoJS.AES.encrypt(userProvidedApiKey, userPassword).toString();
chrome.storage.local.set({ encryptedApiKey: encryptedKey });

// 解密使用
chrome.storage.local.get('encryptedApiKey', (data) => {
  const decryptedKey = CryptoJS.AES.decrypt(data.encryptedApiKey, userPassword).toString(CryptoJS.enc.Utf8);
  // 调用API
});
  • 注意:这种方式不适用于扩展自带的通用API密钥,因为如果加密密钥硬编码,破解者能从扩展代码里拿到,等于没加密

绝对禁止的做法

  • 明文存储在manifest.json、JS文件、HTML文件中:任何人都能通过扩展的打包文件或开发者工具查看
  • 直接存在localStorage:比Chrome的storage更不安全,容易被XSS攻击获取

内容的提问来源于stack exchange,提问作者Burak Kaymakci

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 14:52:03