[-GC-] Steam Inventory Helper 收集隱私

作者: mkz6 ( )   2017-09-19 11:23:44
這是 Google Chrome 的瀏覽器擴充,
主要是增加Steam的物品庫交易功能,
今天更新後要求新權限"讀取所有造訪網站的資料",
注重網路隱私的建議移除。
替代方案 userscript 使用者腳本
https://github.com/Nuklon/Steam-Economy-Enhancer
SteamCN的介紹 https://steamcn.com/t310798-1-1
**************************************************
官方更新釋出前聲明:
短網址 https://goo.gl/xfjxFE
原連結
http://steamcommunity.com/groups/SteamInventoryHelper#announcements/detail/2694698722699380319
為了和合作網站溝通,這次更新包含新權限要求,
你會看到"讀取及變更造訪網站的所有資料"通知,
這只是Google的原則要求,不用驚慌,
我們不會讀取或變更你的資料,
也會放上隱私政策連結讓你放心。
**************************************************
更新釋出後reddit熱門文章:
警告: Steam Inventory Helper 包含危險權限
https://redd.it/70xofs
原碼分析:
Steam Inventory Helper (SIH) 瀏覽器擴充
會載入所有開啟的網頁,甚至是about:blank空白頁
監控何時進入網站、何時滑鼠點擊/移動、
何時開始輸入文字(不是鍵盤側錄,只記錄動作時間)
當你點擊連結時,會將網址回傳到 steamih.com/box/monit
結論:盡快移除!
**************************************************
查了一下原來在 2016-05 就已經轉手賣人
SIH browser extension has been sold
http://steamcommunity.com/groups/honestmerchants/discussions/1/364042262875289164/
**************************************************
類似案例
2015-09-30 CrxMouse會上傳你所有瀏覽的網頁
http://bbs.kafan.cn/thread-1693616-1-1.html
2017
01/11 #1OTNsa_v [-GC-] 新版 Stylish 開始蒐集使用者資訊
03/13 #1OnVxxje [-GC-] 又一擴充元件在更新中偷偷放入廣告軟體
06/27 #1PKJnRkr [-GC-] Betternet 6/25 被植入廣告(6/27 修復)
文內提供的惡意擴充列表
http://chromepeeps.blogspot.com/p/list-of-malware-and-problematic.html
07/12 #1PPP2Vo2 [-GC-] 注意 Youtube Plus 更新要求新權限
09/09 #1PisfPSS [-GC-] Chrome User-Agent Switcher 疑似為木馬!
流程:轉賣/被駭 → 加料 → 自動更新 → 使用者發現 → 檢舉
要是擴充原本就有讀取變更所有網站的權限,
自動更新加料的話你根本就不會知道,
更新上架推送,商店都不用審核的嗎?
越來越頻繁的案例真的很扯…根本就是木馬後門。
現在只能避免安裝有變更所有網站權限的擴充,
也盡量改用userscript,至少看得到原碼,更新也會通知。
作者: kaoh08 (AIR -the 1000th summer-)   2017-09-22 10:14:00
有另外裝套件的話 套件也是可以安裝前先看原始碼的是說 userscript沒在審核但api有限 套件雖然有審核 但是..
作者: kenwufederer (Nash)   2017-09-19 11:25:00
其實最大收集者就是…
作者: queso (queso)   2017-09-19 11:30:00
健保
作者: Kenqr (function(){})()   2017-09-19 12:33:00
...
作者: toploader   2017-09-19 13:25:00
感謝通知
作者: Shauter ( )   2017-09-19 13:27:00
腳本比套件危險多了好嗎 XD
作者: rockmanx52 (ゴミ丼 わがんりんにゃれ)   2017-09-19 13:41:00
Google記得是幾乎不審核的...
作者: HelmerYang (哈姆羊)   2017-09-19 16:13:00
https://goo.gl/Vkpo9r SIH 官方說法XD 這工具好用說
作者: g5637128 (幫QQ)   2017-09-19 21:40:00
這擴充滿好用的說,可惜了
作者: homelife (SKY)   2017-09-19 21:57:00
個人覺得Google應該要對商店負責一點..雖然開發者費用印象中不高,但攸關網路安全
作者: Shauter ( )   2017-09-19 22:21:00
你聽某r胡說啥........另外人家都出來講話了
作者: kaoh08 (AIR -the 1000th summer-)   2017-09-20 00:20:00
才一天 SafeBrowse 被爆出會背景挖礦 審核形同虛設 哀..
作者: Shauter ( )   2017-09-20 10:38:00
要像某人這樣可悲真的太慘惹 QQ
作者: Kenqr (function(){})()   2017-09-20 13:50:00
還說使用者瘋了 有夠狂
作者: zhtw (人生就是不停的後悔。。)   2017-09-20 14:02:00
說不定第二篇的作者已經不是本來的了 兩篇態度差很多欸XDD可能被心控了(誤
作者: eight0 (欸XD)   2017-09-21 00:45:00
Shauter 可以說明下腳本比套件危險的地方在哪嗎?
作者: Shauter ( )   2017-09-21 03:01:00
在瀏覽器下腳本還不危險........現在是因為兩個還三個比較活躍的網站 鄉民回報踴躍而已 不然像早期某個還一堆毒

Links booklink

Contact Us: admin [ a t ] ucptt.com