Firefox扩展如何阻止其他扩展在自身后台页面运行代码
阻止Firefox中其他扩展侵入后台页面运行代码的解决方案
这类跨扩展注入行为大多是跟踪拦截类扩展申请了全局页面注入权限,用于拦截所有上下文下的跟踪请求,可通过以下方法禁用:
方法1:修改受保护扩展的Manifest配置
- 若你要保护的是自行开发的扩展,直接在
manifest.json中添加对应配置:- Manifest V3版本:
"content_security_policy": { "extension_pages": "script-src 'self'; object-src 'none';" }- Manifest V2版本:
"content_security_policy": "script-src 'self'; object-src 'none'" - 若你要保护的是第三方安装的扩展,找到扩展本地安装目录下的
manifest.json,添加上述配置后重启浏览器即可,该规则会强制限制扩展页面仅能加载自身目录下的脚本,拦截所有外部注入内容。
方法2:全局禁用跨扩展页面注入
- 打开Firefox地址栏,输入
about:config进入高级配置页,确认安全提示后继续 - 搜索配置项
extensions.contentScripts.allowInExtensionPages,将布尔值改为false - 该配置会全局禁止所有扩展的内容脚本注入到其他扩展的页面(包括后台页、弹窗页、设置页等),适合不需要任何扩展跨页注入的场景。
方法3:显式排除扩展地址被其他扩展匹配
- 若你是跟踪拦截类扩展的使用者,不希望它注入到指定扩展,可以打开该拦截扩展的自定义规则设置,添加规则
@@||moz-extension://<你要保护的扩展ID>/*$document - 若你是被注入扩展的开发者,可以在manifest的匹配规则中添加全局排除:
该配置会让所有其他扩展的全局匹配规则跳过你的扩展页面。"exclude_matches": ["moz-extension://*/*"]
注意:多数正规跟踪拦截类扩展的跨扩展注入行为仅用于拦截扩展内部发出的跟踪请求,不会窃取扩展数据,若无功能冲突无需特意禁用。如果确认注入行为存在恶意,可以直接卸载对应扩展解决。
内容的提问来源于stack exchange,提问作者K41F4r
相关产品推荐
相关产品推荐

