VideoDownloadHelper到底用了哪些权限?5项权限与隐私保护机制完整解读
【免费下载链接】VideoDownloadHelperChrome Extension to Help Download Video for Some Video Sites.项目地址: https://gitcode.com/gh_mirrors/vi/VideoDownloadHelper
VideoDownloadHelper(Simple Video Download Helper)是一个轻量级 Chrome 视频下载插件:打开网页后一键嗅探页面中的视频、音频和 m3u8 地址,再通过浏览器下载管理器保存文件。新手最关心的问题往往是——这个视频嗅探插件到底申请了哪些浏览器权限?会不会收集我的隐私?本文逐条拆解它的 5 项权限声明,并说明背后的隐私保护机制,看完你就能放心使用。
5项权限总览:一眼看懂申请了什么
所有权限都集中声明在插件清单文件 manifest.json 中,Chrome 在授权前会逐条展示:
| 权限 | 作用 | 对应源码 |
|---|---|---|
activeTab | 读取当前正在浏览的页面,嗅探媒体地址 | background.js |
scripting | 向当前页面注入解析脚本 | popup.js |
downloads | 调用浏览器下载管理器保存文件 | video.js |
contextMenus | 提供右键"下载视频/查找视频"菜单 | background.js |
storage | 记住你的语言、暗色模式等设置 | video.js |
下面逐项说明每项权限"为什么必须存在"。
权限一:activeTab —— 只在你主动触发时才读页面
activeTab的设计很克制:扩展平时无权访问任何网页,只有当你点击工具栏图标、或按快捷键Alt+Shift+V(快捷键定义见 manifest.json)时,才会临时获得"当前标签页"的读取权限,用于嗅探页面上的媒体 URL。
这意味着:你不开弹窗,它就读不到任何页面。
权限二:scripting —— 注入解析器,本地嗅探视频地址
点击插件后,需要把解析引擎注入到你正在看的页面里执行,这就是scripting的用途,调用点在 popup.js。真正的解析逻辑在 parsevideo.js 中,支持:
- 站点专用解析器(微博、Dailymotion、Vimeo、TED 等)
- 通用兜底策略:
og:video元标签、<video>/<source>标签、.m3u8播放列表、页面内嵌mp4直链等
解析全程在你的浏览器本地完成,结果只显示在弹窗列表里。
权限三:downloads —— 一键保存到"下载"文件夹
嗅探到地址后,插件通过chrome.downloads.download()直接调用浏览器自带的下载管理器,并把页面标题自动整理成规范文件名(video.js)。如果没有这个权限,点击"Download"只能新开标签页,无法真正保存文件。
权限四:contextMenus —— 右键菜单直达下载
在任意视频/音频元素上右键,会出现两个菜单项(创建逻辑在 background.js):
- Download this video / audio:直接下载该媒体元素地址
- Find videos on this page:在当前页嗅探全部视频
这是"权限服务于功能"的典型例子——菜单项本身不处理数据,下载仍交给downloads权限执行。
权限五:storage —— 记住你的语言、暗色模式与 API Key
storage用于保存少量偏好设置(video.js 负责读写):
- 界面语言(支持 25 种语言)
- 暗色模式开关
- 可选的 VIP 远程解析 API Key(你主动填写才会存)
这些数据只存在本地浏览器配置文件中,绝不发送给开发者。
附加说明:host_permissions 只锁了两个 API 端点
manifest.json 中还有两条"主机权限",只允许访问固定端点:
"https://uploadbeta.com/api/*" "https://video.justyy.workers.dev/api/*"它们仅服务于可选的 VIP 远程解析功能:只有当你手动填入 API Key 并发起解析时,当前页面 URL 才会发给远程服务器换回候选地址。不用该功能?那就没有任何页面数据离开你的浏览器。
隐私保护机制:本地运行、零追踪
除了权限最小化,项目还内置了多层隐私保护,完整说明见 PRIVACY.md:
- ✅本地运行:页面解析发生在你的设备上,嗅探到的 URL 仅展示在弹窗,不主动上传
- ✅零追踪:不含任何分析统计、广告或行为追踪代码
- ✅Manifest V3 + 严格 CSP:清单启用了
script-src 'self'; object-src 'self'内容安全策略(manifest.json),禁止加载外部脚本,脚本只能来自扩展自身 - ✅漏洞私报通道:安全问题不公开建 issue,通过私有渠道报告(流程见 SECURITY.md)
- ✅下载走浏览器直连:保存文件时由浏览器直连媒体所在网站,扩展不中转数据
快速自查与新手建议
- 自查权限:打开
chrome://extensions→ 点击本扩展"详情",即可核对上述 5 项权限与本文是否一致 - 要不要开 VIP?本地解析已覆盖绝大多数站点;只有遇到解析失败的页面,再考虑配置远程 API Key
- 彻底退出:在扩展管理页删除插件即可,所有本地设置(语言、Key)随之清除
一句话总结:5 项权限全部围绕"嗅探 → 展示 → 下载"这一条主线,没有一项用于追踪或分析——这就是它敢把隐私政策写得如此简短的原因。
【免费下载链接】VideoDownloadHelperChrome Extension to Help Download Video for Some Video Sites.项目地址: https://gitcode.com/gh_mirrors/vi/VideoDownloadHelper
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考