L’estensione inietta un content script nelle pagine http/https e propone di compilare le credenziali per il sito su cui ti trovi. La corrispondenza del dominio è validata fino all’eTLD+1 — i domini simili su domini registrabili diversi non ricevono le credenziali di un altro sito, e un latch di allerta phishing continua ad avvisare una volta rilevata una discrepanza.
Non ha poteri ampi sulla pagina: il manifest richiede nativeMessaging, activeTab e storage, la CSP delle pagine dell’estensione è script-src 'self', e la build Firefox dichiara data_collection_permissions: none. Nel bundle non ci sono SDK di analytics né telemetria.
La finestra di associazione sul lato desktop deve essere accettata prima che il bridge funzioni, le credenziali sono date in lease al bridge per cinque minuti alla volta e azzerate alla scadenza, e un’azione di revoca cancella il lease e ruota subito il token di associazione.
Il sito chiede, l’estensione controlla
Il content script trova un modulo di accesso nella pagina su cui ti trovi e chiede al background worker. Il worker valida l’URL della scheda contro i record che può proporre — stesso eTLD+1 o una corrispondenza salvata esplicitamente.
Il desktop decide
La richiesta viaggia sul bridge di native messaging fino all’applicazione desktop, che restituisce solo le credenziali vincolate a quel sito — le query generiche restituiscono metadati sanificati con password vuote.
La compilazione è vincolata alla scheda
La compilazione è limitata dalla validazione dell’URL della scheda sul percorso di ritorno. L’estensione non accetta mai richieste di compilazione direttamente dalle pagine web: le pagine non possono raggiungere affatto il canale dell’estensione.