@Claude4因为想学习“沉浸式翻译”的Oauth登录方式,而发现了token泄露的漏洞(无风险)。 中发帖

提前声明,避免引战

鉴于沉浸式之前的名声不太好,希望坛友仅就技术进行讨论,不要过度引申。同时我也知道论坛内有翻译蛙和KISS等开源翻译插件,但是说实话我还是会推荐其他人用沉浸式翻译,因为插件开发其实不难,难得是兼容性,目前沉浸式还是第一。


事件经过

我在开发一个类似Lingq插件,准备完善一下爱发电的认证登录后就开源。但是在Oauth登录上遇到多浏览器兼容问题。又因为之前参考过沉浸式翻译的Youtube字幕获取方式,因此我深知沉浸式翻译是一个宝藏,这儿说不定能找到一些实现。你还真别说,我真又学到了,并第二次使用了和沉浸式同样的技术。这里向沉浸式开发者表示感谢🙏
传统chrome插件的oauth登录方式很多,不过或多或少需要依赖浏览器的API或者一些特性,而这就会导致不同内核浏览器之间一套代码跑不动。而我发现沉浸式翻译却能跨平台成功认证,于是让AI帮我分析里一下,发现他用的是通过...