Staging — 僅供部落格預覽。
跳至主要內容

威脅模型,2026:瀏覽器與擴充功能

排程中

閱讀時間 7 分鐘 作者 NT²

威脅模型會隨瀏覽器老化。這份 2026 更新繼續點名殘餘風險——XSS、已解鎖遭竊、敵意擴充功能、 來源供應鏈——並檢查客戶端世界移動時,哪些防線仍然站得住。

威脅模型,2026:瀏覽器與擴充功能

主張:威脅模型需要日曆

2026 年末,我們公開更新早已點名過的威脅模型:別處 XSS 偷工作階段;這裡金鑰不可匯出。那篇刻意寫成常青文。這篇刻意寫成有年份的更新。

瀏覽器持續推出新的權限提示、新的擴充功能打包規則、第三方 cookie 的新預設,以及各種「好用」工具觸碰密碼保管箱同一來源的新路徑。客戶端供應鏈——進入保管箱 JavaScript 套件的 npm 套件、WASM 載入器、建置外掛——不斷發明更安靜的方式,把外來指令碼放在你的密文旁邊。這些都不會改寫密碼學。它們都會改變殘餘風險集中在哪裡。

因此今年的主張是:

2026 的威脅模型,是同一套架構放在移動中的瀏覽器與擴充功能天空下:已解鎖工作階段的失敗仍保持本地、有時間邊界;邊緣仍拒絕解鎖神諭;我們不假裝這一年讓 XSS 或敵意擴充功能消失了。

若去年的文章回答「什麼仍然會痛」,這篇回答「痛點周圍什麼移動了——以及我們仍拒絕用漂亮話蓋過去的部分」。

限制:客戶端世界變了;JavaScript 世界沒變

三項限制仍然綁住我們。其中兩項在 2026 變得更吵。

同源指令碼仍然就是保管箱。 凡能在已解鎖的保管箱頁面執行 JavaScript 的東西,都能呼叫產品使用的同一套 Web Cryptography API。不可匯出的 CryptoKey 控制代碼仍拒絕 exportKey。控制代碼仍存活時,仍允許 encrypt / decrypt。瀏覽器廠商換了更漂亮的鎖頭圖示,這個不變量也不會變軟。已解鎖時的 XSS 仍是嚴重缺陷類別——不是已解決的分類。

真正改變的是:「來源裡的指令碼」有多常不以經典 XSS 的面貌出現。把遭入侵的遞移套件拉進保管箱套件的相依更新。為了「診斷」注入遙測的建置工具。讓側載或企業託管擴充功能更容易大規模分發的瀏覽器功能。限制沒變:只要以保管箱來源執行,就共享已解鎖工作階段。攻擊的包裝變得更企業化、也更像合理請求。

擴充功能仍是有特權的鄰居。 Chromium 系與其他瀏覽器仍賦予擴充功能普通網站沒有的能力——內容指令碼、寬鬆的主機權限、使用者因為商店文案承諾提升生產力而點過的選用存取。審查管線在週期裡改善又倒退;沒有任何一條能讓保管箱對能注入 se.nt2.me 的擴充功能免疫。2026 年更有用的誠實是更尖銳的:擴充功能風險不是「也許有一天」。 對零知識保管箱而言,具有對保管箱來源注入指令碼能力的敵意或過度授權擴充功能,實質上就是掛著商店徽章的 XSS。架構能縮小攻擊者能匯出的東西;它無法改寫瀏覽器對附加元件的信任模型。

已解鎖時的裝置遭竊仍是物理學。 自動鎖定縮短窗口。作業系統鎖定、螢幕隱私、以及不要把熱工作階段留在咖啡館,仍是使用者端控制。新的瀏覽器「接續上次離開的地方」舒適功能,是我們視為敵視保管箱記憶體衛生的產品誘惑——不是免費的解鎖 UX 勝利。

邊緣限制沒有漂移:主密碼永不離開瀏覽器;KDF salt 與密碼驗證子留在裝置上;雲端身分證明的是密碼學保管箱身分,而不持有解鎖材料。單一解鎖窗口的客戶端遭入侵,絕不能升級成服務提供者密碼重設或雲端猜密碼神諭。那項拒絕比這次更新更老,仍是 Null Trust² 承重的一半。

設計:更新地圖,保留拒絕清單

我們不是從白紙重寫威脅模型。我們是對照 2026 的客戶端現實,重新檢查地圖。

面(2026)仍能對你生效的設計裡沒變的部分
已解鎖時的 XSS / 同源指令碼使用仍存活的 CryptoKey;讀取已解密 UI;呼叫頁面能呼叫的 API不可匯出的保管箱 AES 金鑰;重新整理後不靜默還原;精簡的保管箱來源(無追蹤 SDK)
惡意或過度授權的擴充功能對其能注入的來源,與 XSS 同類把擴充功能存取當成範圍內的殘餘風險;不以「商店審過 = 對保管箱安全」行銷
客戶端供應鏈(相依 / 建置)保管箱套件裡的外來程式碼共享已解鎖工作階段偏好最少客戶端相依;對「好心地」可匯出金鑰、salt 託管、忘記密碼補丁行使安全否決
裝置遭竊 / 熱工作階段讀螢幕;在閒置清除前操作已解鎖 UI閒置清除(約 5 分鐘)、重新整理 → null、關閉分頁結束工作階段
遭入侵的營運者 / 邊緣密文、公開識別子、盲目中繼資料沒有主密碼、salt、驗證子,或能重建解鎖的客服重設
flowchart TB
  subgraph year [2026 移動了的]
    Ext[擴充功能打包與提示]
    Dep[客戶端相依與建置面]
    UX[瀏覽器延續與舒適功能]
  end
  subgraph hold [仍必須站得住的]
    Key[記憶體中不可匯出的 CryptoKey]
    Idle[閒置 / 重新整理 / 關閉清除為 null]
    Blind[沒有解鎖神諭的邊緣]
  end
  Ext --> Key
  Dep --> Key
  UX --> Idle
  Key --> Blind
  Idle --> Blind

工作階段政策仍是記憶體衛生,不是舒適計時器。解鎖以 extractable: false 衍生保管箱 AES 金鑰,放在記憶體內的應用狀態,並在明確鎖定、約五分鐘無輸入、強制重新整理與關閉分頁時清除。實質沒變;這裡重述,是因為瀏覽器「工作階段還原」文化持續推相反的直覺。細節見自動鎖定是記憶體衛生問題

供應鏈紀律是今年特別強調的重點。若密碼保管箱的威脅模型只談網路上的陌生人,它就不完整。進入保管箱來源的程式碼——無論手寫模組還是遞移套件——都是可信運算基底的一部分。我們拒絕在保管箱來源放第三方追蹤與小工具腳本,不是因為分析不禮貌,而是因為每一段額外指令碼都是已解鎖工作階段裡的另一個鄰居。流程面,「就這一次」重新引入可匯出金鑰或雲端還原神諭的補丁,得到的是安全否決,不是合併辯論氣氛——見安全否決是角色,不是氣氛

營運者仍無法「替」使用者修好機器。我們能讓邊緣保持盲目。我們無法卸載使用者的敵意擴充功能、在瀏覽器 CVE 發布當天全部打好補丁,或在每個 WebView 裡發明安全區。本地優先設計在這裡有安靜的幫助:快樂路徑不需要攻擊者也能當成遙控通道濫用的即時網路工作階段——離線可用不是「有網路再碰運氣同步」——但離線並不代表「對本地指令碼免疫」。

取捨:年度誠實對上常青口號

發表有年份的威脅模型會犧牲行銷順口。常青文案偏好永遠的「軍規級加密」。年份戳記會引出尷尬問題:有什麼壞了嗎?

有時誠實的答案是:移動的是環境,不是承諾。擴充功能商店輪替政策。瀏覽器加入喜歡跨重啟保持秘密溫熱的延續功能。JavaScript 生態持續證明「我們只匯入可信套件」是流程,不是一次勾選。點名這些移動、卻不發明 CVE 戲碼或競品恐嚇,是編輯取捨:具體到有用,無聊到仍然真實。

使用者仍付出摩擦。閒置自動鎖定會打斷長讀。編輯到一半重新整理就要再解鎖。拒絕一籃子瀏覽器擴充功能是我們無法用密碼學刪除的使用者工作。想要「因此在 2026 很安全」的審查者仍會失望:已解鎖時的 XSS 仍能解密;已解鎖時遭竊仍能讀;過度授權的擴充功能仍能像頁面一樣行動。

我們換回的是仍符合品牌承諾的失敗模式。客戶端出錯時,邊緣不會變成第二個保管箱擁有者——無法重設密碼,是刻意的設計。工作階段結束時,存活金鑰就沒了——不是停放成字串形狀的秘密。攻擊者在已解鎖頁面有指令碼時,仍無法隨手匯出保管箱 AES 材料到別處離線重用。較小的爆炸半徑。不是魔法盾。那個命名是 Null Trust² — 名稱代表什麼

我們拒絕的(2026 仍然拒絕)

架構在拒絕清單熬過日曆翻頁時更清楚。

我們拒絕在已解鎖工作階段使用可匯出的保管箱 AES 金鑰。 若瀏覽器能匯出金鑰,同源指令碼——以及注入中的擴充功能——也能。

我們拒絕把 XSS 或擴充功能注入當成「靜止加密就解決了」。 磁碟上的密文保護不了存活的記憶體控制代碼。緩解仍是短工作階段、不可匯出金鑰,以及精簡來源。

我們拒絕服務提供者密碼重設與雲端持有的解鎖神諭。 2026 年的客戶端遭入侵,絕不能升級成「寫信給客服拿一把能打開舊密文的新金鑰」。

我們拒絕在保管箱來源放第三方追蹤與小工具腳本,以免擴大相依風險或攻擊者能濫用的指令碼面。

我們拒絕為新的瀏覽器年份做無敵行銷。 新的提示與商店徽章刪不掉殘餘風險。已解鎖時的裝置遭竊、具有頁面存取的惡意擴充功能、已解鎖時的 XSS,以及保管箱套件裡遭下毒的相依,仍然真實。

我們拒絕「記住這台裝置」還原存活 AES 材料——包括瀏覽器接下來發明的任何延續功能——讓解鎖摩擦永遠不會變成靜默重新進入。

我們拒絕用 CVE 戲碼與競品恐嚇取代威脅模型。恐懼不是邊界圖。

收束:同伴文,然後安靜的邀請

這次更新坐在初版模型旁邊,不是蓋在上面。常青主張請讀別處 XSS 偷工作階段;這裡金鑰不可匯出。記憶體衛生見自動鎖定是記憶體衛生問題。拒絕清單如何在代理速度下仍可出貨,見安全否決是角色,不是氣氛。還原誠實見無法重設密碼,是刻意的設計。品牌限制見 Null Trust² — 名稱代表什麼。快樂路徑為何留在本地,見離線可用不是「有網路再碰運氣同步」

瀏覽器會繼續移動。擴充功能會繼續要更多。有用的保管箱威脅模型,是公開老化的那一種:什麼變了、什麼站住了、什麼仍然會痛——以及營運者仍無法替你修好的部分。

若這份 2026 讀法符合你希望私人保管箱失敗的方式——窄、本地、沒有服務提供者後門——可以試試 NT² Vault,或到 nt2.me 了解更多。

最後更新 2026-11-08

相關故事