Chrome Uzantısı Gizlilik Endişeleri

12 Ocak 2021 | Blog Chrome Uzantısı Gizlilik Endişeleri


krom uzantıları

Tarayıcı uzantıları, yazım/dil bilgisi, fırsat bulma, şifre saklama veya reklam engelleme konusunda yardımcı olan araçlardır; kullanıcılar, faydalı araçların hiçbir şekilde kötü amaçlı olduğunu düşünmezler. Bu "üretkenlik" eklentilerinden veya uzantılarından birini, aracın özelliklerini dikkatlice incelemeden mi yüklediniz? Eğer merak etmediyseniz veya kontrol etmediyseniz, yalnız değilsiniz. Çoğu insan bir tarayıcı uzantısının güvenliğini kontrol etmez; ancak bu konuda endişelenmemek sizi önemli bir riske atabilir. Yakın zamanda yaşanan bir deneyim ve CyberHoot ekibi tarafından yapılan bazı ek araştırmalar, uzantıların ne kadar tehlikeli olabileceğini gösterdi.

Mükemmel Kelimeyi Aramak

Chrome eklentileriyle ilgili endişelerden biri, hangi bilgilerin nereye gittiğidir? CyberHoot, cümle kurmada yardımcı olması için yakın zamanda Grammarly'yi yükledikten sonra, kelime seçimine yardımcı olacak bir eş anlamlılar sözlüğü aramaya başladı. Okuyucularımızı mükemmel kelime seçimleriyle memnun etmek istedik. Google'ın eklentisindeki en popüler eş anlamlılar sözlüğü, 192 beş yıldızlı incelemeyle 'Power Thesaurus' idi. Bu eklenti ilk bakışta mükemmel görünüyordu, ancak siber güvenliğe odaklanan bir şirket olarak, biraz daha derinlemesine inceledik. Daha yakından incelediğimizde, aşağıdaki ekran görüntüsüne dayanarak bazı endişelerimiz ortaya çıktı:

Bu yazılım geliştiricisi Rusya'da. Bu, başlı başına bir endişe kaynağı çünkü virüslerin ve kötü amaçlı yazılımların Rusya'da yazılmış tarihi yapısı var. Power Thesaurus mükemmel ve tamamen güvenli bir eklenti olabilir, ancak emin olmak için nasıl kontrol edebiliriz? Güven ama doğrula CyberHoot'un sloganı budur. Bu bizi daha fazla düşünmeye ve uzantıların bilgisayar güvenliğimiz için ne kadar tehlikeli olabileceğini araştırmaya yöneltti. Neler bulduğumuzu öğrenmek için okumaya devam edin.

Bir Chrome Eklentisinden Ne Tür Zararlar Gelebilir?

En kötü durumda, kötü amaçlı bir Chrome uzantısı dağıtılabilir Bilgisayarınıza kötü amaçlı yazılım bulaştırmak. Diğer durumlarda, uzantılar arama verilerinizi, kimlik bilgilerinizi ve kişisel verilerinizi üçüncü taraflarla paylaşarak gizliliğinizi büyük riske atar. Aslında, araştırma Uyanık Güvenliği Google'a, 32 milyon kez indirilen 108 Chrome eklentisinin, şüphelenmeyen kullanıcıların özel verilerini çalıp üçüncü taraflara gönderdiğini kanıtladı. Google daha sonra bu eklentileri mağazasından kaldırdı. CyberHoot şimdi, bir eklentinin güvenli olup olmadığını görmek ve Google'a körü körüne güvenmemek için kendi araştırmamızı yapıp yapamayacağımızı merak ediyor. Bu kararları vermenize yardımcı olabilecek bir araç bulduk.

Araç: Duo Security'den CRXcavator

Duo, sektör lideri iki faktörlü kimlik doğrulama çözümleriyle daha çok tanınıyor. Ancak güvenlik araştırmacıları, Chrome eklentilerinin güvenliğini incelemek ve derecelendirmek için o kadar iyi bir araç geliştirdiler ki, bunu kamuoyuna duyurdular. okuyun.

Şirket, CRXcavator'un her 3 saatte bir tüm Chrome Web Mağazasını otomatik olarak tarayıp, çeşitli faktörlere bağlı olarak her Chrome Uzantısı için niceliksel bir risk puanı ürettiğini belirtti. açıklıyorBu faktörler şunlardır:

  • İzinler
  • Potansiyel olarak tehlikeli işlevlerin ve olası giriş noktalarının varlığı
  • Güvenlik açığı bulunan üçüncü taraf JavaScript kitaplıklarının dahil edilmesi
  • Zayıf (veya mevcut olmayan) içerik güvenlik politikaları
  • Chrome Web Mağazası açıklamasında eksik ayrıntılar
  • Uzantının kodunun hangi sitelere harici istekler yaptığı, ve dahası.

CyberHoot Uygun Bir Eş Anlamlılar Sözlüğü Buldu mu?

CRXcavator'da çalıştırdığımız her eş anlamlılar sözlüğü, kaşlarımızı çattıran puanlar verdi. "Power Thesaurus", yazdıklarımıza erişim izinleri konusunda bazı endişeler gösterdi, ancak araç bu erişim olmadan çalışamıyordu. Sonunda, benzer erişim ve izinlere sahip farklı bir eş anlamlılar sözlüğü yüklemek zorunda kaldık.

Uzatmalar Hakkında Son Düşünceler

Eklentileri yüklerken gerekli özeni göstermeniz önemlidir. İnternette bu konuda endişe verici raporlar olup olmadığını kontrol edin. CyberHoot, Duo'nun CRXcavator aracıyla eklentilerinizi incelemenizi ve bilgisayarınızda hangi eklentileri rahatça kullanıp hangilerini kullanamayacağınıza dair bilinçli bir karar vermek için bulguları incelemenizi önerir. Tarayıcınızda çalıştırdığınız eklenti sayısını azaltmak, tarayıcı performansını ve muhtemelen genel güvenliğinizi de artıracaktır.

kaynaklar:

LifeHacker

TrendMicro

Uyanık Güvenliği

Ek Okumalar:

Chrome Uzantılarınızın Güvenli Olduğunu Nasıl Anlarsınız?

Tarayıcı Eklentisi Aracılığıyla Kötü Amaçlı Botnet Saldırısı – TrendMicro

Son Bloglar

En son gelişmelerden haberdar olun güvenlik içgörüleri

En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.

Aciliyet, Duygu, Otorite: Bir Dolandırıcı Bir Muhasebe Firmasının İçine Nasıl Girmeyi Baştan Azletti?

Aciliyet, Duygu, Otorite: Bir Dolandırıcı Bir Muhasebe Firmasının İçine Nasıl Girmeyi Baştan Azletti?

Vergi sezonu muhasebecileri meşgul ettiği gibi dolandırıcıları da meşgul ediyor. Bu yazın başlarında, bir yeminli mali müşavirlik firması...

Daha fazla
Fidye yazılımı, hiç çaba sarf edilmeden oluşturulmuş bir yapay zeka modelidir.

Fidye yazılımı, hiç çaba sarf edilmeden oluşturulmuş bir yapay zeka modelidir.

Araştırmacılar sahte bir fotoğraf büyütme programı ararken daha da tuhaf bir şey buldular: bir fidye yazılımı kiti ve bir yapay zeka modeli...

Daha fazla
CyberHoot Tamamen Şifresiz Hale Geliyor: Yöneticiler İçin Yerel Parola Desteği Geliyor

CyberHoot Tamamen Şifresiz Hale Geliyor: Yöneticiler İçin Yerel Parola Desteği Geliyor

CyberHoot dört yıldır blogunda aynı şeyi savunuyor: şifreler en büyük zayıf nokta. Tekrar tekrar kullanılıyorlar...

Daha fazla