Browsers 板


LINE

這是 Google Chrome 的瀏覽器擴充, 主要是增加Steam的物品庫交易功能, 今天更新後要求新權限"讀取所有造訪網站的資料", 注重網路隱私的建議移除。 替代方案 userscript 使用者腳本 https://github.com/Nuklon/Steam-Economy-Enhancer SteamCN的介紹 https://steamcn.com/t310798-1-1 ************************************************** 官方更新釋出前聲明: 短網址 https://goo.gl/xfjxFE 原連結 http://steamcommunity.com/groups/SteamInventoryHelper#announcements/detail/2694698722699380319 為了和合作網站溝通,這次更新包含新權限要求, 你會看到"讀取及變更造訪網站的所有資料"通知, 這只是Google的原則要求,不用驚慌, 我們不會讀取或變更你的資料, 也會放上隱私政策連結讓你放心。 ************************************************** 更新釋出後reddit熱門文章: 警告: Steam Inventory Helper 包含危險權限 https://redd.it/70xofs 原碼分析: Steam Inventory Helper (SIH) 瀏覽器擴充 會載入所有開啟的網頁,甚至是about:blank空白頁 監控何時進入網站、何時滑鼠點擊/移動、 何時開始輸入文字(不是鍵盤側錄,只記錄動作時間) 當你點擊連結時,會將網址回傳到 steamih.com/box/monit 結論:盡快移除! ************************************************** 查了一下原來在 2016-05 就已經轉手賣人 SIH browser extension has been sold http://steamcommunity.com/groups/honestmerchants/discussions/1/364042262875289164/ ************************************************** 類似案例 2015-09-30 CrxMouse會上傳你所有瀏覽的網頁 http://bbs.kafan.cn/thread-1693616-1-1.html 2017 01/11 #1OTNsa_v [-GC-] 新版 Stylish 開始蒐集使用者資訊 03/13 #1OnVxxje [-GC-] 又一擴充元件在更新中偷偷放入廣告軟體 06/27 #1PKJnRkr [-GC-] Betternet 6/25 被植入廣告(6/27 修復) 文內提供的惡意擴充列表 http://chromepeeps.blogspot.com/p/list-of-malware-and-problematic.html 07/12 #1PPP2Vo2 [-GC-] 注意 Youtube Plus 更新要求新權限 09/09 #1PisfPSS [-GC-] Chrome User-Agent Switcher 疑似為木馬! 流程:轉賣/被駭 → 加料 → 自動更新 → 使用者發現 → 檢舉 要是擴充原本就有讀取變更所有網站的權限, 自動更新加料的話你根本就不會知道, 更新上架推送,商店都不用審核的嗎? 越來越頻繁的案例真的很扯…根本就是木馬後門。 現在只能避免安裝有變更所有網站權限的擴充, 也盡量改用userscript,至少看得到原碼,更新也會通知。 --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.135.109.115
※ 文章網址: https://webptt.com/m.aspx?n=bbs/Browsers/M.1505791428.A.950.html
1F:→ kenwufederer: 其實最大收集者就是… 09/19 11:25
2F:推 queso: 健保 09/19 11:30
3F:推 Kenqr: ... 09/19 12:33
4F:推 toploader: 感謝通知 09/19 13:25
5F:推 Shauter: 腳本比套件危險多了好嗎 XD 09/19 13:27
6F:推 rockmanx52: Google記得是幾乎不審核的... 09/19 13:41
7F:推 HelmerYang: https://goo.gl/Vkpo9r SIH 官方說法XD 這工具好用說 09/19 16:13
8F:推 g5637128: 這擴充滿好用的說,可惜了 09/19 21:40
9F:推 homelife: 個人覺得Google應該要對商店負責一點..雖然開發者費用 09/19 21:57
10F:→ homelife: 印象中不高,但攸關網路安全 09/19 21:57
11F:→ Shauter: 你聽某r胡說啥........ 09/19 22:21
12F:→ Shauter: 另外人家都出來講話了 09/19 22:22
13F:推 kaoh08: 才一天 SafeBrowse 被爆出會背景挖礦 審核形同虛設 哀.. 09/20 00:20
14F:推 Shauter: 要像某人這樣可悲真的太慘惹 QQ 09/20 10:38
已經有大大在 Steam 板翻譯 SIH 官方後續公告 文章代碼: #1PmOAp9t (Steam) 文章網址: https://webptt.com/m.aspx?n=bbs/Steam/M.1505854131.A.277.html 簡單整理: 1. 更新推送前公告 https://goo.gl/xfjxFE “read and change all your data”, this is just a Google principle 讀取修改所有資料只是Google的規定 we won’t read and change your data 我們不會讀取修改你的資料 2. 更新後 reddit 網友抓包回傳所有瀏覽紀錄 https://redd.it/70xofs 3. SIH官方道歉,表示會下架並重新上傳無權限版本 https://archive.is/vYC3h (原公告已刪除) 4. SIH官方刪除道歉公告,另發新公告 https://goo.gl/C7NRXy 表示 Google Analytics 提供的統計資料太少, 我們收集資料的作法跟瀏覽器 Cookie 沒兩樣, 我們將會繼續收集資料開發 SIH, 收集資料的 SimilarWeb 公司也受到 Google 信任。 說我們 keylogger 側錄和轉賣資料的人都瘋了, 我們從來不騙人,免費給你用還要被罵,哭哭。 更新前說是 Google 要求權限,我們不會收集資料。 被抓包後說 Google 統計資料太少,我們要繼續收集資料開發。 都是 they 的錯 XD ************************************************** 補充替代方案 userscript 使用者腳本 https://github.com/Nuklon/Steam-Economy-Enhancer SteamCN的介紹 https://steamcn.com/t310798-1-1 ※ 編輯: mkz6 (220.135.109.115), 09/20/2017 12:51:11
15F:推 Kenqr: 還說使用者瘋了 有夠狂 09/20 13:50
16F:推 zhtw: 說不定第二篇的作者已經不是本來的了 兩篇態度差很多欸XDD 09/20 14:02
17F:→ zhtw: 可能被心控了(誤 09/20 14:03
18F:推 eight0: Shauter 可以說明下腳本比套件危險的地方在哪嗎? 09/21 00:45
19F:推 Shauter: 在瀏覽器下腳本還不危險........現在是因為兩個還三個 09/21 03:01
20F:→ Shauter: 比較活躍的網站 鄉民回報踴躍而已 不然像早期某個還一堆 09/21 03:02
21F:→ Shauter: 毒 09/21 03:02
你拿 userscripts.org 時代的腳本來說嘴… 各種盜原碼加料上傳的始祖,真是嚇屎人惹 XD 跟現在 Google 商店的情況倒是有87%相似, 差別在腳本安裝前你可以先看到原碼, 腳本更新後你可以選擇是否安裝, 大部分的惡意腳本都是亂槍打鳥, 不懂原碼也可以看評論/上傳日期來判斷, 頂多只能騙騙沒經驗的使用者。 反觀GC擴充功能, 只要取得讀取變更所有網站資料的權限, 配上一直放行各種惡意代碼的商店審核, 今年就已經有許多知名且熱門的擴充出包, 都是更新推送後才被使用者發現檢舉, 也難怪會有新聞說駭客鎖定擴充開發人員網釣, 或者買斷擴充,都是因為可以輕鬆加料推送給使用者, 你跟我說腳本比擴充危險??? 麻煩您舉幾個今年熱門腳本出包的例子好不好 ^_^ ※ 編輯: mkz6 (220.135.109.115), 09/21/2017 09:02:41
22F:推 Shauter: 腳本安裝前你可以先看到原碼 XDDD 09/21 09:41
userscripts鏡象站截圖 https://i.imgur.com/tjnppS4.png
23F:→ Shauter: 原來大家各各是資訊業的 然後看評論/上傳日期 套件不行? 09/21 09:41
我前面已經說了好幾遍了… 擴充功能會在沒有任何通知的情況下自動更新, 如果原本就有"讀取變更所有網站資料"的權限, 就不會跳出權限變更的提示, 就算更新夾帶惡意代碼,也只能先裝了再說… 使用者腳本更新不但會通知,還可以選擇是否要安裝新版本。
24F:→ Shauter: 先搞懂瀏覽器現在最吃重的就是兩個東西 CSS樣式表/腳本 09/21 09:42
25F:→ Shauter: 前者基本上不太能有害 後者就是現在瀏覽器的重心好嗎 09/21 09:42
26F:→ Shauter: 所以我說的現在是比較多人回應才沒問題錯在哪? 09/21 09:43
腳本比套件危險是您自己在前面推文說的, 您現在要改口沒問題,我也沒有意見 ^_^
27F:→ Shauter: 你整天抓包套件 可是套件一樣也是被爆出來啊 09/21 09:43
所以是我才發文讓大家注意擴充功能的權限問題啊! 難道擴充功能一直出包是我的錯嗎? XD ※ 編輯: mkz6 (220.135.109.115), 09/21/2017 11:07:10
28F:推 kaoh08: 有另外裝套件的話 套件也是可以安裝前先看原始碼的 09/22 10:14
29F:→ kaoh08: 是說 userscript沒在審核但api有限 套件雖然有審核 但是.. 09/22 10:17







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Soft_Job站內搜尋

TOP