Chrome扩展程序API密钥等敏感信息的存储方式与位置咨询
Chrome扩展敏感信息(API密钥)存储方案
最安全的方案:后端代理模式
这是首推的做法,完全规避扩展端存储敏感信息的风险:
- 搭建自己的后端服务,把API密钥存在后端的环境变量或加密配置文件里
- 扩展只调用你自己的后端接口,由后端去请求第三方API并返回结果
- 好处:扩展代码里完全不涉及敏感信息,Google审核绝对没问题,还能对请求做鉴权、限流等管控
- 注意:后端接口要做好身份验证,比如验证扩展的
chrome.runtime.id,避免被恶意调用
扩展端加密存储(仅适用于非通用密钥场景)
如果必须在扩展里存储用户专属的敏感信息(比如用户自己的API密钥),可以这么做:
- 用
chrome.storage.local(或sync,根据是否需要跨设备同步)存储加密后的敏感数据 - 加密密钥不能硬编码在扩展代码里,可通过用户输入的密码生成,或者结合用户的Chrome账户信息推导(但后者要谨慎,需符合隐私政策)
- 示例代码(用CryptoJS加密):
// 加密存储 const encryptedKey = CryptoJS.AES.encrypt(userProvidedApiKey, userPassword).toString(); chrome.storage.local.set({ encryptedApiKey: encryptedKey }); // 解密使用 chrome.storage.local.get('encryptedApiKey', (data) => { const decryptedKey = CryptoJS.AES.decrypt(data.encryptedApiKey, userPassword).toString(CryptoJS.enc.Utf8); // 调用API });
- 注意:这种方式不适用于扩展自带的通用API密钥,因为如果加密密钥硬编码,破解者能从扩展代码里拿到,等于没加密
绝对禁止的做法
- 明文存储在
manifest.json、JS文件、HTML文件中:任何人都能通过扩展的打包文件或开发者工具查看 - 直接存在
localStorage:比Chrome的storage更不安全,容易被XSS攻击获取
内容的提问来源于stack exchange,提问作者Burak Kaymakci
相关产品推荐
相关产品推荐

