扩展百科
Sider:与所有人工智能聊天:GPT-5、Claude、DeepSeek、Gemini、Grok

Sider:与所有人工智能聊天:GPT-5、Claude、DeepSeek、Gemini、Grok

ChatGPT、DeepSeek、Gemini、Claude、Grok 全部集成在一个 AI 侧边栏中,用于 AI 搜索、阅读和写作。

风险总结

7.1 / 10

高风险

适用于扩展版本 5.25.10

最新版本
关键权限严重性
3 个 CVE
更新版本年龄
清单V3
公平参与率
CVE(3)
ID 严谨求真 CVSS
CVE-2026-4800

影响:CVE-2021-23337 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) 的修复程序为 `_.template` 中的变量选项添加了验证,但并未对 `options.imports` 的键名应用相同的验证。这两条路径都指向同一个 `Function()` 构造函数。当应用程序将不受信任的输入作为 `options.imports` 的键名传递时,攻击者可以注入默认参数表达式,从而在模板编译时执行任意代码。此外,`_.template` 使用 `assignInWith` 合并导入,该函数通过 `for..in` 枚举继承的属性。如果 `Object.prototype` 已被任何其他攻击向量污染,则被污染的键将被复制到导入对象中并传递给 `Function()`。补丁:用户应升级到 4.18.0 版本。解决方法:不要将不受信任的输入作为 `options.imports` 中的键名传递。仅使用开发者控制的静态键名。

重大的
8.1
CVE-2026-2950

影响:Lodash 4.17.23 及更早版本中的 `_.unset` 和 `_.omit` 函数存在原型污染漏洞。针对此漏洞的修复(CVE-2025-13465:https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpg)仅针对字符串类型的键成员进行防护,因此攻击者可以通过传递数组包裹的路径段来绕过此检查。这允许从内置原型(例如 `Object.prototype`、`Number.prototype` 和 `String.prototype`)中删除属性。此漏洞允许删除原型属性,但不允许覆盖其原始行为。补丁:此漏洞已在 4.18.0 版本中修复。解决方法:无。请升级到已修复的版本。

6.5
CVE-2025-13465

Lodash 4.0.0 至 4.17.22 版本中的 `_.unset` 和 `_.omit` 函数存在原型污染漏洞。攻击者可以传递精心构造的路径,导致 Lodash 从全局原型中删除方法。此漏洞允许删除属性,但不允许覆盖其原始行为。此漏洞已在 4.17.23 版本中修复。

未成年人
0
行为检测

行为检测

解锁完整的MITRE ATT&CK矩阵

索取方案演示
权限(12)
姓名 严谨求真
Cookies

具有 cookies 权限的扩展可以检索和修改 cookies(需要主机权限)。

危急
脚本

具有脚本权限的扩展可以在网页中注入和执行代码,这可能被用于数据泄露或会话劫持(需要主机权限,自 Manifest V3 起可用)。

危急
声明式网络请求

具有 declarativeNetRequest 权限的扩展可以阻止网络请求而无需主机权限,并且如果有主机权限,则可以重定向请求和修改标头。

标签捕获

具有 tabCapture 权限的扩展程序可以捕获任何选项卡的内容。tabCapture 需要通过用户手势调用,除非扩展程序是强制安装的,在这种情况下它可以在没有用户交互的情况下捕获屏幕。

标签

具有tabs权限的扩展程序可以查询任意tab的url、pendingUrl、title、favIconUrl。

无限存储

具有 unlimitedStorage 权限的扩展程序对 chrome.storage.local、IndexedDB、缓存存储和来源私有文件系统没有存储配额限制。

警报

具有警报权限的扩展可以安排代码定期运行或在将来的指定时间运行。

上下文菜单

具有 contextMenus 权限的扩展程序可以向浏览器的上下文菜单(也称为右键单击菜单)添加项目。

屏幕外

使用屏幕外 API 创建和管理屏幕外文档。

侧面板

具有 sidePanel 权限的扩展程序可以在浏览器的侧面板中显示网页主要内容的旁边的内容,从而实现补充用户浏览旅程的持久界面(自 Manifest V3 起可用)。

存放

具有存储权限的扩展程序可以存储和检索用户数据,即使清除缓存和浏览历史记录后,这些数据仍能保留。

活动选项卡

拥有 activeTab 权限的扩展程序可以临时访问当前活动标签页,包括注入脚本和修改内容,但仅限于用户通过手势显式调用时。当用户关闭标签页或离开当前标签页时,访问权限将被撤销。相比之下, activeTab 更安全,因为它不会授予持久访问权限。

主机权限(2)
https://*.openai.com/
秘密

未发现任何秘密

未检测到任何暴露的 API 密钥或凭据。

隐私政策

隐私政策

解锁隐私政策风险评估

索取方案演示