Die Erweiterung injiziert ein Content-Script in http/https-Seiten und bietet an, Anmeldedaten für die gerade offene Seite einzufügen. Der Domänenabgleich wird bis auf eTLD+1 validiert — täuschend ähnliche Domänen unter anderen registrierbaren Domänen erhalten nicht die Anmeldedaten einer anderen Seite, und eine Phishing-Warnung bleibt dauerhaft aktiv, sobald eine Abweichung erkannt wurde.
Sie hat keine weitreichenden Seitenrechte: Das Manifest fordert nativeMessaging, activeTab und storage an, die CSP der Erweiterungsseiten ist script-src 'self', und der Firefox-Build deklariert data_collection_permissions: none. Es gibt kein Analytics-SDK und keine Telemetrie im Paket.
Der Kopplungsdialog auf der Desktop-Seite muss akzeptiert werden, bevor die Brücke überhaupt funktioniert, Anmeldedaten werden der Brücke jeweils für fünf Minuten ausgeliehen und bei Ablauf nullgesetzt, und eine Widerrufsaktion löscht die Lease und rotiert das Kopplungstoken sofort.
Die Seite fragt, die Erweiterung prüft
Das Content-Script findet ein Anmeldeformular auf der offenen Seite und fragt den Background-Worker. Der Worker validiert die Tab-URL gegen die Datensätze, die er anbieten darf — dieselbe eTLD+1 oder ein ausdrücklich gespeicherter Treffer.
Der Desktop entscheidet
Die Anfrage geht über die nativeMessaging-Brücke an die Desktop-App, die nur an diese Seite gebundene Anmeldedaten zurückgibt — breite Abfragen erhalten bereinigte Metadaten mit leeren Passwörtern.
Das Ausfüllen ist an den Tab gebunden
Das Ausfüllen wird auf dem Rückweg durch die Validierung der Tab-URL kontrolliert. Die Erweiterung akzeptiert nie direkt Ausfüllanfragen von Webseiten: Seiten erreichen den Kanal der Erweiterung gar nicht.