機能 / 自動入力

1 クリックで、狙ったサイトだけに

拡張機能は URL の文字列ではなく、登録ドメインで照合します。共有サーバーへ誤った資格情報を渡すことはありません。ドロップダウンは、ページから届かない閉じた シャドウ DOM の中に描画されます。

できること

似ているホスト名に騙されない照合

URL は、拡張機能に埋め込んだ完全な Public Suffix List を使って、登録ドメインまで切り詰められます。ホスト名をそのままの文字列で比べることはありません。サブドメインが、別のサイトの資格情報を借り取ることはできません。

ドロップダウン、パスワード生成器、フィッシング警告は、どれもページに付けた閉じた シャドウ DOM の中で描画されます。ページ側のスクリプトは、それらを読み取ったり書き換えたり、上に重ねたりして、入力された内容を奪うことはできません。

拡張機能は、動的に選ばれるループバックポートでデスクトップアプリと通信します。通信の枠も暗号化されます。パスワードをコピーすると、タイマーでクリップボードに載ります。無期限に残ることはありません。

照合の進め方

入力欄にフォーカスする

コンテンツスクリプトがログイン欄を見つけ、このサイトに合う資格情報をアプリに求めます。

ドメインを切り詰める

URL を、埋め込んだ Public Suffix List で eTLD+1 に正規化します。保管庫に保存されたドメインと照合します。

選ぶと、入力される

ドロップダウンには、そのドメインのレコードだけが出ます。選んだものが入力欄に書き込まれます。

同じアプリを、デスクトップとスマートフォンで

拡張機能は、同じローカル保管庫への 1 つの入口です。デスクトップで追加した資格情報は、ブラウザからすぐ使えます。

セキュリティアーキテクチャ

自動入力が守ってくれないもの

自動入力は利便性であって、管制ではない

自動入力はフォームを埋めます。サイトが信用できるかを決めることはできません。拡張機能は、保管庫がすでに知っているドメインと照合して、明らかなフィッシングを確かめます。ただし、あなたが保存したことがないドメインを装うサイトは、親しいものではなく、新しいものに見えます。パスワードマネージャーは入力の手間と使い回しを減らします。二要素認証の代わりにはならず、最初から不正なページに資格情報を入力したあとでは、手助けできません。

eTLD+1

登録ドメインで照合

モズイラの完全な Public Suffix List を、ハッシュ固定のスナップショットとして埋め込みます。共有ホスティングも正しく扱えます。

Shadow DOM

閉じて、隔離されている

ドロップダウン、生成器、フィッシング警告は、ページ側のスクリプトが見たり変えたりできない場所で描画されます。

İzinler

対象は意図的に限る

コンテンツスクリプトが照合するのは HTTP と HTTPS だけです。ブラウザ内部の方式は対象外です。

よくある質問

拡張機能について

拡張機能にインターネット接続は必要ですか。

不要です。必要なものはすべて自分の端末にあります。保管庫はローカルで、デスクトップアプリとの通信は、自分の機械のループバックポートです。

デスクトップアプリが閉じていたらどうなりますか。

ポップアップは保管庫がロック中だと知らせ、ドロップダウンはレコードなしと報告します。ブラウザにキャッシュされるものはありません。アプリが閉じているあいだ、自動入力は使えません。

対応ブラウザはどれですか。

Chrome、Edge、Firefox です。Safari 版も存在しますが、実行にはローカルラッパーが必要です。

関連ページ

インストーラーをダウンロード