Google anunció una serie de cambios en el sistema de extensiones de Google Chrome diseñados para que el uso de las extensiones sea más seguro.
La compañía ha estado en una constante batalla contra el mal uso de las extensiones que son totalmente maliciosas o problemáticas desde una perspectiva de privacidad.
El anuncio de ayer es el siguiente paso para hacer que la extensión utilice un seguro. Ya revisé ayer la opción de limitar las extensiones con acceso ilimitado a los datos del sitio. Los usuarios de Chrome pueden establecer las extensiones a “clic para activar” o a un subconjunto de sitios que activan automáticamente a partir de Chrome 70.

Los desarrolladores de extensiones también se enfrentan a una serie de cambios. Las extensiones que usan código ofuscado ya no están permitidas en la tienda. Las extensiones existentes que usan código ofuscado tienen un período de gracia de 90 días mientras que las nuevas extensiones no pueden tener ningún código ofuscado ya que de otra manera serán denegadas.
Google reveló que más del 70% de las extensiones maliciosas y que violan las políticas utilizan la ofuscación de código, a menudo para evitar ser detectados por los análisis automáticos de la tienda para detectar extensiones maliciosas o problemáticas.
El cambio no afecta a los esfuerzos de minificación para reducir el tamaño del código. Las técnicas de minificación que todavía están permitidas incluyen la eliminación de espacios en blanco o comentarios de código, o el acortamiento de variables y funciones.
Las extensiones existentes que se ofrecen en la tienda en ese momento tienen 90 días para cargar el código de la extensión que no se ofusque. Las extensiones que no cumplan con el plazo serán eliminadas del Chrome Web Store como consecuencia.
Otro cambio que afecta directamente a los desarrolladores de extensiones es que los desarrolladores deben permitir la verificación en dos etapas de las cuentas de los desarrolladores en 2019.
Los criminales han intentado (y tenido éxito) en el pasado acceder a cuentas de desarrolladores para secuestrar cuentas y sacar actualizaciones de extensiones que introducen códigos maliciosos o problemáticos
El tercer y último cambio afecta al proceso de revisión. Las extensiones de cromo se revisan automáticamente cuando un desarrollador las envía. Si bien la automatización es rentable, no ofrece una protección del 100% contra las extensiones maliciosas como la que se muestra en el pasaje.
Las extensiones “que solicitan permisos poderosos” tendrán que pasar exámenes de “cumplimiento adicional” y las extensiones que “utilizan código alojado a distancia” serán supervisadas de cerca.
Google planea publicar un manifiesto actualizado para las extensiones en 2019 “para crear garantías más fuertes de seguridad, privacidad y rendimiento”. Entre los objetivos clave se incluye ofrecer a los usuarios mecanismos adicionales para controlar los permisos de las extensiones, APIs “más limitadas” e introducción de nuevas capacidades.
Palabras finales
Google por fin está haciendo algo con respecto al malware y a las extensiones problemáticas de la tienda web Chrome. Prohibir las extensiones con código ofuscado es un paso bienvenido, al igual que los pasos adicionales de supervisión y revisión de algunas extensiones.
Mi favorito personal es la capacidad de restringir dónde pueden correr las extensiones que están diseñadas para correr en todas las páginas.
Now You : ¿Crees que los cambios son suficientes para hacer más limpia la Chrome Web Store?












