基于 ModHeader 7.0.18 的社区清理版:在保留全部本地功能的前提下,彻底移除了官方版本中被安全研究人员实锤的休眠数据窃取管道、遥测上报、追踪外链与云端外联能力,并解除了本地功能的会员限制。
原版 ModHeader(扩展 ID
idgpnmonknjnojddfkpgkljpfnnfcklj)于 2026 年 7 月被 Google 与微软双双下架:其官方商店签名版本中被发现内置了一套完整的浏览记录采集与外传管道(休眠态),以及活跃的第三方遥测。本项目是对该版本进行逆向审计后"除毒"的产物。
对 7.0.18 版源码(assets/src/background-*.js)的静态分析确认了以下内容,与安全公司 Stripe OLT 及研究员 Yunus Aydin 的公开报告一致:
- 硬编码 AES-GCM 密钥:
aWfU3yG_wksZaQdSnxPJBOId0cAN8KK/UIlZbli7-bE,服务工作者启动时导入,用于加密采集到的域名。 - 窃取管道:
chrome.tabs.onUpdated钩子 → 提取每个访问页面的域名 → AES-GCM 加密后存入本地 IndexedDB(settings/temp双库)→ 满 1000 个独立域名或超过 24 小时后,POST 至https://api.stanfordstudies.com/app/log→ 成功后清空本地暂存(证据销毁)。 - 错峰上传:以
SHA-256(指纹 + "mod盐header")对 8 小时取模再加 7 小时,为每个客户端计算随机上传窗口(盐值使用汉字"盐"对抗 grep)。 - 休眠开关:采集仅当浏览器标识命中内置白名单
$w时触发——该白名单发布时为空数组,故管道处于休眠态;但一次常规版本更新即可远程激活,无需新权限、无用户感知。 - 活跃遥测(非休眠):安装、更新、卸载时向
extensions-hub.com上报产品/版本/浏览器信息(setUninstallURL+ 强制弹页)。 - 明文落盘:
webRequest.onSendHeaders(含extraHeaders)将全量请求明细(URL + 请求头,含 Cookie/Authorization)以明文持久化到本地 IndexedDB。
- 窃取管道全部代码:硬编码密钥、端点、白名单、错峰调度、8 个恶意函数(采集/加密/上传/清证)及
tabs.onUpdated恶意监听; extensions-hub.com的安装/更新强制弹页与setUninstallURL卸载追踪;modheader.com的外部消息通道(onMessageExternal)——原允许官网网页直接向扩展推送 profile(请求头注入规则);- 云端 API 助手(
/api/checkin上报 profile 统计、/api/u/profile云备份、广告配置、登录态校验)——已整体熔断; - 打开 modheader.com 各页面(登录/定价/文档/设置向导)的入口函数——已置空;
- manifest 中的
key(固定为已被标记为恶意软件的扩展 ID,会被 Chrome 直接禁用)与update_url。
- 会员限制解除:
isProUser恒为 true,本地功能(多 profile、导入等)不再受限; - UI 清理:移除 Rate us、Restore cloud backup、"ModHeader headers 页"、Launch setup wizard、Upgrade 等已失效/引流菜单项;
- Help 按钮:改为指向本仓库;
- Keyboard shortcuts 菜单项:修复为直接打开
chrome://extensions/shortcuts(原来依赖已删除的外联函数); - 改名:
ModHeader Clean / ModHeader 纯净版,名称与描述通过_locales随浏览器语言自动切换中英文; - 图标:蓝色底改为黑色底。
- 修改 HTTP 请求头 / 响应头、URL 重定向(declarativeNetRequest 引擎);
- 多 profile 管理、导入/导出 JSON、profile 克隆/排序/常驻;
- 悬浮球工具(请求统计、禁用资源类型、清理缓存等,均为本地功能);
- 站点级 JS/图片/Cookie 开关(可选权限,默认不激活)。
- 请求明细本地明文存储:悬浮球的"查看请求"功能会把请求 URL 与请求头(含 Cookie/Token)明文存入本地 IndexedDB。该数据不出本机,但磁盘上浏览器 profile 目录可读。不用悬浮球可不产生该数据;
- 选项页/profile 编辑页中仍可见"auto-sync profile"等云端功能的 UI 残留,但其网络层已熔断,点击无任何数据发出;
- 代码中仍残留若干
modheader.com字符串字面量,均为死代码(无调用路径)。
- 在
chrome://extensions中彻底移除原版 ModHeader(勾选清除数据); - 打开"开发者模式"→"加载已解压的扩展程序",选择本仓库目录;
- 建议用扩展自带 Export JSON 备份你的 profile 配置。
- 加载后打开扩展详情页 → Service Worker 检查视图 → Network:正常浏览网页,应无任何指向
stanfordstudies.com/extensions-hub.com/modheader.com的请求; - 全局搜索代码:
fetch(、XMLHttpRequest、WebSocket、sendBeacon、setUninstallURL、onMessageExternal均为 0 命中(除第三方库注释与 API shim 定义)。
- Stripe OLT 分析报告(7.0.18)
- Yunus Aydin: ModHeader: Covert Data Exfiltration to api.stanfordstudies.com(7.0.17) https://aydinnyunus.github.io/2026/07/12/modheader-data-exfiltration-stanfordstudies/
本项目仅供安全研究与学习交流使用。ModHeader 原始版权归其作者所有;本仓库不包含任何其云端服务的使用能力,亦不代表对原版软件的授权。使用本软件产生的一切后果由使用者自行承担。如果你曾用原版 ModHeader 存放过 API Key / Token / Cookie,请立即轮换这些凭证。