При добавлении в каталог Mozilla нового расширения оно проходит процедуру рассмотрения. Нельзя сказать, что это такая же тщательная проверка, как в AppStore, но вредоносные расширения в каталог точно не допустят. Но что делать, если качественное, хорошее расширение в каталоге популярно среди десятков тысяч пользователей — а потом его покупает у разработчика посторонняя фирма и использует для своих целей?
Это вовсе не гипотетический сценарий, а вполне реальная история, которая произошла с популярным расширением Autocopy для Firefox, а также с некоторыми другими расширениями.
Если зайти на страницу Autocopy, то можно увидеть, что у этого расширения насчитывается 55800 пользователей и 482 отзыва, большинство из которых — с отличными оценками в 4-5 звёзд. Но в последнее время у расширения почти все отзывы — отрицательные и имеют минимальную оценку. Есть жалобы, что расширение «шпионит» за пользователями, осуществляет сбор данных об активности в браузере. В последней версии Autocopy пропала возможность отключить отправку статистики на удалённый сервер. Расширение связывается с командным сервером при загрузке каждой страницы.
Оказалось, что бесплатное расширение Autocopy вместе с аудиторией почти 56 тысяч активных пользователей перекупила компания Wips.com. Автор расширения подтвердил эту информацию.
Компания Wips.com собирает статистику и использует её для своих целей. Это нельзя назвать вредоносной деятельностью: она ведь не подменяет контент, не загружает вредоносный код и не распространяет спам. Просто аудитория пользователей используется как поставщик статистики, полезной для рекламы и маркетинга.
Страница в каталоге Mozilla показывает, что компании Wips.com принадлежит 11 расширений к браузеру Firefox, в том числе очень популярные BlockSite (208 тыс. пользователей) и Fasterfox Lite (114 тыс. пользователей).
Организация Mozilla не отслеживает владельцев расширения и не исключает программы из каталога в случае смены владельца, так что пользователи должны следить за этим самостоятельно.
http://www.xakep.ru/post/59936/
Кто что думает? И предлагаю постить названия шпионских расширений.
Отсутствует
...
з.ы. любопытная тема. было бы очень интересно знать в "лицо" скрытых Мата Хари.
надеюсь эта темка не потеряется в анналах истории (только если из-за неактуальности))
Добрый человек не тот, кто умеет делать добро, а тот, кто не умеет делать зла.
Ключевский В. О. ▼
Отсутствует
Одно дело, когда шпионит что-то вроде mail.ru - этого ждешь. А другое, когда autocopy от которого этого просто не ждешь.
И может кто знает отправляет flashgot статистику анонимно или нет? Вроде есть опция feedback в about:config, но не понятно за что отвечает.
Отсутствует
Конечно, можно подрезать ему крылья. Но заниматься этим каждый раз при переустановке ОС не очень хочется.
annalemash, Вовсе не обязательно - можно портабельную (то есть не требующую установки - просто положить папочку с программой в Program Files , Мои документы или куда-то ещё - на выбор ) версию того же уже с подрезанными крыльями хранить на флешке или например в облачном хранилище
Отсутствует
Согласен.Так и происходит сейчас
Отсутствует
И может кто знает отправляет flashgot статистику анонимно или нет? Вроде есть опция feedback в about:config, но не понятно за что отвечает.
Отсутствие этой опции ни о чём не говорило бы.
Насчёт Autocopy: используйте старые версии. Есть дата, когда оно было продано?
Одно дело, когда шпионит что-то вроде mail.ru - этого ждешь. А другое, когда autocopy от которого этого просто не ждешь.
Ничего себе. Это же кейлоггер почти.
Например, Вы сильно бы доверяли программам от СБУ (Служба безпеки України, Служба безопасности Украины), если бы Вам их не тихо, а явно предложили бы поставить?
А в этом случае — чаще копируйте с Autocopy пароли!
А от mail.ru ждёшь в той степени, в какой раньше они были некачественны и неоригинальны (до сих пор). Человек субъективен.
Добавлено 27-02-2013 22:47:38
Надеюсь, AutoCopy 2 не продано?
Отредактировано Пандёнок (27-02-2013 22:47:38)
Отсутствует
Отсутствует
Создал FAQ http://forum.mozilla-russia.org/viewtopic.php?id=58209
Тогда уж и WOT нужно заносить в такой список или создать список «НЕ рекомендуемых для анонимности расширений», а то многие политики безопасности на английском и вообще не понятно, что они там пишут.
WOT вполне себе явно создаёт в about:config идентифицирующее пользователя ключи:
user_pref("weboftrust.extension_id", "b2b5l8q4z7n6k9k6j0k2d9h1w9t9k3t8i7k4r8b1");
user_pref("weboftrust.witness_id", "2f7w2w2m9s1k7j4p9l1r6w3e9s9i1p9s6s2o2e9p");
user_pref("weboftrust.witness_key", "g1d6o6g5v2z1k4o8i3r9n8k5k6y6b8w1m8q7t3s9");
И записывает часовой пояс пользователя:
user_pref("weboftrust.firstrun_time", "Mon Jan 17 2012 00:00:00 GMT+0400");
В политике приватности явно сообщается об этих идентификаторах, но она написана на буржуйском и мало кто её читает, так же там прямо сообщают, что по запросу компетентных органов сдадут с потрохами всю инфу о посещённых пользователем сайтах.
И ладно бы WOT использовал эти ID при выставлении пользователем оценок сайтам, но он же его отсылает при каждом посещении ресурсов, в чём, общем-то, как бы никакой необходимости нет, т.к. рейтинг сайта можно загружать и не отправляя информацию о пользователе, в общем палево... Но людям, судя по всему, нравится...
Отсутствует
А может кто подскажет? Про этого автора и его продукты: https://addons.mozilla.org/ru/firefox/a … l-watcher/ , не шпионят ли ?
Отсутствует
А может кто подскажет? Про этого автора и его продукты: https://addons.mozilla.org/ru/firefox/a … l-watcher/ , не шпионят ли ?
Дык если ты пользуешься гуглопочтой, то чего тебе волноваться? Даже если и следит, подумаешь одним шпионом будет больше, одним меньше, что из того?
Отредактировано voqabuhe (28-02-2013 14:59:32)
Отсутствует
япогс пишетА может кто подскажет? Про этого автора и его продукты: https://addons.mozilla.org/ru/firefox/a … l-watcher/ , не шпионят ли ?
Дык если ты пользуешься гуглопочтой, то чего тебе волноваться? Даже если и следит, подумаешь одним шпионом будет больше, одним меньше, что из того?
Пользуюсь, гуглопочта такая-растакая или я такой. С
поссорила, никак не настраивается. А это расширение подозревается в тормозах
Отсутствует
Пару лет назад искал подобные функции и хотел было использовать Autocopy (addon), но засомневался именно по этой причине, и благо набрел на кнопку уважаемого bunda1 Autocopy+3 (custom buttons), да с лучшим функционалом.
Отсутствует
А это расширение подозревается в тормозах
Использую, ничего не тормозит и тормозить там вовсе нечему.
Я гляжу тут много людей, кто свои почтовые сервера держат)
Отсутствует
япогс пишетА это расширение подозревается в тормозах
Использую, ничего не тормозит и тормозить там вовсе нечему.
Я гляжу тут много людей, кто свои почтовые сервера держат)
Да я вернулся к веб-интерфейсу пока что.
Отсутствует
Только вот аналога нету этому
А в чём смысл этой приблуды? Ну даст она мне высокий рейтинг доверия для какого-то сайта. Ок. И чо?
У сайта мегафона в WOT вполне себе «Превосходный» рейтинг, а от них уже не раз утекали личная переписка пользователей. Кому верить честным рейтингам WOTa или наглым, лживым журналистам?
Для сайтов подавляющего большинства госучреждений рейтинг максимален, особенно впечатляет максимальное значение конфиденциальности, при том, что почти все эти сайты пашут без SSL/TLS и данные пользователей гуляют в открытом виде...
105% порнушных сайтов имеют рейтинги WOT хуже некуда, но там всё чисто и максимум должен стоять рейтиг «Не для детей».
В общем это дополнение даёт пользователю только ложное чувство безопасности и запугивает там где не нужно, т.е. в целом бесполезно.
Если уж так хочется проверять ссылки, то стоит поставить что-то из серии «Проверка ссылок антивирусом Dr.Web», оно хотя бы проверяет, а не пишет от балды, что сайт «хороший»
Правда не знаю стучит ли Dr.Web, но по идее ID пользователя он не должен отсылать, там в политике приватности пишут только об IP...
Отсутствует
А подскажите по поводу userscript-ов для Greasemonkey, есть ли возможность через них отслеживать, получить доступ к кукам, истории, закладкам, как-то навредить?
Отсутствует
vom
Можно утащить куки и пароль с текущего сайта.
И можно куда-нибудь отправлять информацию о посещаемых страницах (на которых работает скрипт).
Прошлое – это локомотив, который тянет за собой будущее. Бывает, что это прошлое вдобавок чужое. Ты едешь спиной вперед и видишь только то, что уже исчезло. А чтобы сойти с поезда, нужен билет. Ты держишь его в руках. Но кому ты его предъявишь?
Виктор Пелевин. Желтая стрела
Отсутствует
Infocatcher
Ясно, так и думал, но когда много установок, весьма вероятно, опытные участники прошерстили код, здесь это попроще, а вот с минимумом. Тем более, он ведь может работать не только с декларируемым сайтом.
Может кто-то использует вот этот Dollchan Extension Tools?
Отсутствует
Тем более, он ведь может работать не только с декларируемым сайтом.
Запускаться будет только на прописанных сайтах.
Но получать/отправлять данные можно откуда/куда угодно.
Прошлое – это локомотив, который тянет за собой будущее. Бывает, что это прошлое вдобавок чужое. Ты едешь спиной вперед и видишь только то, что уже исчезло. А чтобы сойти с поезда, нужен билет. Ты держишь его в руках. Но кому ты его предъявишь?
Виктор Пелевин. Желтая стрела
Отсутствует
весьма вероятно, опытные участники прошерстили код
...
Dollchan Extension Tools
7,5 тысяч строк? Сомнительно как-то, что кто-то будет все проверять.
Скорее по вторичным признакам кто-нибудь (случайно) обнаружит. Если есть, что обнаруживать.
Прошлое – это локомотив, который тянет за собой будущее. Бывает, что это прошлое вдобавок чужое. Ты едешь спиной вперед и видишь только то, что уже исчезло. А чтобы сойти с поезда, нужен билет. Ты держишь его в руках. Но кому ты его предъявишь?
Виктор Пелевин. Желтая стрела
Отсутствует
Пора запускать манифесты и регулировать права расширений, как на Андроиде, только там с этим всё работает через зад, но выглядеть должно так же как-то.
Отсутствует