微软已经修改了其安全协议,供开发人员为其Edge浏览器发布扩展。作为Microsoft安全未来计划的一部分,新的“面向Edge扩展开发人员的发布API”增强了安全性,以防止使用恶意代码劫持扩展。此更新要求开发人员最初通过合作伙伴中心提交扩展,然后可以通过合作伙伴中心或新的API进行后续更新。来源。
关键的安全改进包括为每个开发人员动态生成的API密钥,这些密钥以哈希形式存储在Microsoft的数据库中,以防止泄露。此外,访问令牌URL现在是内部生成的,从而降低了恶意更新的风险。API密钥现在也将每72天过期一次,与之前的两年到期时间相比,这是一个重大变化,确保任何暴露的密钥都不会被长期滥用。
开发人员需要重新生成其ClientId和密钥,并重新配置现有的CI/CD管道以与新的安全措施保持一致。此次全面改革解决了针对软件开发人员的网络钓鱼攻击和恶意软件活动日益增长的威胁,以窃取凭据和破坏源代码。