En esta guía, te mostraré cómo puedes buscar en todas las extensiones de Chrome instaladas la política de seguridad de contenidos peligrosos no evaluados. El método también puede funcionar para las extensiones instaladas en otros navegadores, siempre que los archivos de extensión se puedan leer en texto plano.
Un nuevo escándalo en torno a una serie de extensiones que registraban y vendían datos de navegación de los usuarios fue noticia la semana pasada. Esta vez se vieron afectadas más de 4 millones de instalaciones de navegadores y fue sólo el último de una serie de problemas relacionados con la privacidad de las extensiones de navegadores sospechosos.
Las extensiones en cuestión utilizaron una directiva de Política de Seguridad de Contenidos bien documentada llamada unsafe-eval para descargar la carga útil remota y comenzar la recolección y transferencia de datos de navegación.
Las extensiones de Chrome deben declararse no seguras en el manifiesto de la extensión para hacer uso de ellas. La tienda web de Chrome no destaca el uso y las extensiones están limpias de otra manera cuando son subidas a la tienda por el desarrollador.
Raymond Hill, el desarrollador de uBlock Origindescribió el problema que rodea a estas extensiones maliciosas que descargaron una carga útil al sistema del usuario después de la instalación de la siguiente manera:
Para que una extensión sea capaz de ejecutar código remoto en su propio contexto, necesitan declarar explícitamente “insafe-eval” en su manifest.json.
En otras palabras: estas extensiones se declararon no seguras para poder descargar la carga útil en un momento posterior.
Hill recomienda que los usuarios eviten cualquier extensión que declare no segura; sin embargo, esto requiere que los usuarios comprueben el archivo de manifiesto de la extensión antes de pulsar el botón “add to Chrome”.

Publicamos una guía de verificación de extensiones de Chrome en 2015, un buen recurso para verificar cualquier extensión de Chrome Web Store antes de su instalación.
Aquí hay un breve resumen, ya que puede que no quieras leer toda la guía larga.
- Descargue la extensión del Visor de Fuentes de la Extensión de Chrome.
- Abre la página del perfil de la extensión que quieras comprobar.
- Haz clic en el icono CRX de la extensión del Visor de Fuentes de la Extensión Chrome y selecciona “Ver fuente”.
- Seleccione el archivo manifest.json y compruebe si hay alguna evaluación no segura, por ejemplo, usando F3 para abrir la búsqueda en la página.
¿Qué hay de las extensiones instaladas?

Aunque se puede abrir el archivo manifest.json de cada una de las extensiones instaladas para saber si alguna usó la declaración de no seguridad, también se puede buscar en todas ellas a la vez para acelerar el proceso.
Así es como se hace:
- Descargue la gran herramienta Todo a su sistema. También puedes usar otros editores de texto que soportan la búsqueda de contenido de archivos, por ejemplo, UltraSearch o Notepad++.
- Inicie el programa haciendo clic con el botón derecho del ratón y seleccionando “Ejecutar como administrador”.
- Seleccione Buscar> Búsqueda avanzada.
- Escriba unsafe-eval en el campo “Una palabra o frase en el archivo”.
- Selecciona la unidad c: (o el equivalente en tu sistema), o elige el directorio de extensiones de inmediato.












