Я прочитал здесь документацию, которая предупреждает об опасности хранения защищенной информации в chrome.storage.local, поскольку она незашифрована.
Для моего приложения расширение генерирует кодовую фразу для пользователя локально, используя библиотеку Javascript, упакованную с расширением. Эта парольная фраза затем сохраняется в chrome.storage.local и никогда не передается на удаленный сервер через расширение. Я понимаю, что есть последствия для безопасности, потому что это незашифрованное и приложение все еще находится в разработке. Цель этого сообщения - открыть наилучшую схему безопасности.
Конкретные вопросы...
-
Каковы методы (векторы атаки), которые можно использовать для доступа к chrome.storage.local вне самого расширения?
-
Помимо риска того, что клиент, выполняющий расширение, подвергается угрозе со стороны вредоносного скрипта или приложения локально, существует ли риск удаленной атаки?
Заранее спасибо за вашу помощь.