[-GC-] Steam Inventory Helper 收集隐私

楼主: mkz6 ( )   2017-09-19 11:23:44
这是 Google Chrome 的浏览器扩充,
主要是增加Steam的物品库交易功能,
今天更新后要求新权限"读取所有造访网站的资料",
注重网络隐私的建议移除。
替代方案 userscript 使用者脚本
https://github.com/Nuklon/Steam-Economy-Enhancer
SteamCN的介绍 https://steamcn.com/t310798-1-1
**************************************************
官方更新释出前声明:
短网址 https://goo.gl/xfjxFE
原连结
http://steamcommunity.com/groups/SteamInventoryHelper#announcements/detail/2694698722699380319
为了和合作网站沟通,这次更新包含新权限要求,
你会看到"读取及变更造访网站的所有资料"通知,
这只是Google的原则要求,不用惊慌,
我们不会读取或变更你的资料,
也会放上隐私政策连结让你放心。
**************************************************
更新释出后reddit热门文章:
警告: Steam Inventory Helper 包含危险权限
https://redd.it/70xofs
原码分析:
Steam Inventory Helper (SIH) 浏览器扩充
会加载所有开启的网页,甚至是about:blank空白页
监控何时进入网站、何时鼠标点击/移动、
何时开始输入文字(不是键盘侧录,只记录动作时间)
当你点击连结时,会将网址回传到 steamih.com/box/monit
结论:尽快移除!
**************************************************
查了一下原来在 2016-05 就已经转手卖人
SIH browser extension has been sold
http://steamcommunity.com/groups/honestmerchants/discussions/1/364042262875289164/
**************************************************
类似案例
2015-09-30 CrxMouse会上传你所有浏览的网页
http://bbs.kafan.cn/thread-1693616-1-1.html
2017
01/11 #1OTNsa_v [-GC-] 新版 Stylish 开始蒐集使用者资讯
03/13 #1OnVxxje [-GC-] 又一扩充元件在更新中偷偷放入广告软件
06/27 #1PKJnRkr [-GC-] Betternet 6/25 被植入广告(6/27 修复)
文内提供的恶意扩充列表
http://chromepeeps.blogspot.com/p/list-of-malware-and-problematic.html
07/12 #1PPP2Vo2 [-GC-] 注意 Youtube Plus 更新要求新权限
09/09 #1PisfPSS [-GC-] Chrome User-Agent Switcher 疑似为木马!
流程:转卖/被骇 → 加料 → 自动更新 → 使用者发现 → 检举
要是扩充原本就有读取变更所有网站的权限,
自动更新加料的话你根本就不会知道,
更新上架推送,商店都不用审核的吗?
越来越频繁的案例真的很扯…根本就是木马后门。
现在只能避免安装有变更所有网站权限的扩充,
也尽量改用userscript,至少看得到原码,更新也会通知。
作者: kaoh08 (AIR -the 1000th summer-)   2017-09-22 10:14:00
有另外装套件的话 套件也是可以安装前先看原始码的是说 userscript没在审核但api有限 套件虽然有审核 但是..
作者: kenwufederer (Nash)   2017-09-19 11:25:00
其实最大收集者就是…
作者: queso (queso)   2017-09-19 11:30:00
健保
作者: Kenqr (function(){})()   2017-09-19 12:33:00
...
作者: toploader   2017-09-19 13:25:00
感谢通知
作者: Shauter ( )   2017-09-19 13:27:00
脚本比套件危险多了好吗 XD
作者: rockmanx52 (ゴミ丼 わがんりんにゃれ)   2017-09-19 13:41:00
Google记得是几乎不审核的...
作者: HelmerYang (哈姆羊)   2017-09-19 16:13:00
https://goo.gl/Vkpo9r SIH 官方说法XD 这工具好用说
作者: g5637128 (帮QQ)   2017-09-19 21:40:00
这扩充满好用的说,可惜了
作者: homelife (SKY)   2017-09-19 21:57:00
个人觉得Google应该要对商店负责一点..虽然开发者费用印象中不高,但攸关网络安全
作者: Shauter ( )   2017-09-19 22:21:00
你听某r胡说啥........另外人家都出来讲话了
作者: kaoh08 (AIR -the 1000th summer-)   2017-09-20 00:20:00
才一天 SafeBrowse 被爆出会背景挖矿 审核形同虚设 哀..
作者: Shauter ( )   2017-09-20 10:38:00
要像某人这样可悲真的太惨惹 QQ
作者: Kenqr (function(){})()   2017-09-20 13:50:00
还说使用者疯了 有够狂
作者: zhtw (人生就是不停的后悔。。)   2017-09-20 14:02:00
说不定第二篇的作者已经不是本来的了 两篇态度差很多欸XDD可能被心控了(误
作者: eight0 (欸XD)   2017-09-21 00:45:00
Shauter 可以说明下脚本比套件危险的地方在哪吗?
作者: Shauter ( )   2017-09-21 03:01:00
在浏览器下脚本还不危险........现在是因为两个还三个比较活跃的网站 乡民回报踊跃而已 不然像早期某个还一堆毒

Links booklink

Contact Us: admin [ a t ] ucptt.com