کمیته رکن چهارم – این افزونهها در عین حال که ویژگیهای بسیار مفیدی را به مرورگرها اضافه میکنند، قادرند امنیت و حریم خصوصی کاربر را نیز به خطر بیندازند.
اگر کاربر وب باشید به احتمال خیلی زیاد با افزونههای مرورگرها که اکثر ما روزانه از آنها استفاده میکنیم، آشنایی دارید. این افزونهها در عین حال که ویژگیهای بسیار مفیدی را به مرورگرها اضافه میکنند، قادرند امنیت و حریم خصوصی کاربر را نیز به خطر بیندازند.
در این مقاله قصد داریم تا افرونههای مرورگرها را مورد آنالیز قرار دهیم و بیاموزیم که چگونه خطرات آنها را به حداقل برسانیم. اما در ابتدا بهتر است افزونهها را بهتر بشناسیم و کارایی آنها را مشاهده کنیم.
افزونههای مرورگر چه چیزهایی هستند و چرا ما به آنها نیاز داریم؟
افزونه مرورگر چیزی شبیه یک پلاگین برای مرورگر شما است که توابع و ویژگیهای خاصی را به آن اضافه میکند. افزونهها میتوانند رابط کاربری را تغییر دهند یا قابلیتهای زیادی را به سرویس مرورگر شما اضافه کنند.
به عنوان مثال افزونهها برای مسدود سازی تبلیغات بر روی صفحات وب، ترجمه متن از زبانی به یک زبان دیگر یا افزودن صفحاتی به یک سرویس بوک مارک شخص ثالث همانند Evernote یا Pocket مورد استفاده قرار میگیرند. افزونهها گونه های مختلفی دارند، صدها یا حتی هزاران گونه از آنها سودمندی، سفارشی سازی، خریدها، بازیها و چیزهای دیگر به کار برده میشود.
تقریبا تمام مرورگرهای محبوب از افزونهها پشتیبانی میکنند، شما میتوانید آنها را برای کروم، اینترنت اکسپلورر، اپرا، اج، Safari و Chromium بیابید. آنها به طور گستردهای در دسترس و بسیاری از آنها مفید هستند. از همین رو بسیاری از کاربران افزونههای بسیاری را روی مرورگرهای خود نصب میکنند. اما همانطور که در بالا به آن اشاره کردیم افزونهها علی رغم اینکه میتوانند مفید باشند اما خطرناک هستند و می توانند امنیت کاربر را به خطر بیندازند.
چه چیز خطرناکی در رابطه با افزونهها میتواند وجود داشته باشد؟
افزونههای مخرب
اول از همه باید بگوییم که افزونهها میتوانند بسیار مخرب باشند. مخرب بودن آنها اغلب از جایی نشات میگیرد که افزونهها با وب سایتهای شخص ثالث می آیند. گاهی اوقات با اندروید و گوگل پلی بدافزارها وارد میشوند و عامل تخریبگر میشوند.
به عنوان مثال محققان امنیتی اخیرا چهار افزونه را در فروشگاه گوگل کروم یافتهاند که به عنوان برنامه استیکی بیضرر برای یادداشتهای روزانه معرفی شده بود اما در واقعیت کلیک بر روی آنها جنبه درآمد برای سازندگان آن افزونه بود.
افزونهها چگونه عمل می کنند؟ افزونهها برای انجام فعالیتهای خود به مجوز نیاز دارند. مشکل اینجا است که مرورگرها اغلب تایید را از کاربران نمی گیرند و تنها گوگل کروم است که از کاربر برای این مجوزها تایید میگیرد. مرورگرهای دیگر به صورت پیش فرض به افزونه ها اجازه فعالیت می دهند و کاربر در این تصمیم هیچ نقشی نخواهد داشت.
با این حال اگر چه گوگل کروم بر افزونه ها مدیریت دارد و از کاربر برای تکتک آنها اجازه می گیرد اما در عمل تایید و عدم تایید کاربر هیچ فرقی ندارد و افزونه ها کار خود را انجام میدهند.
حتی افزونه های ابتدایی مجوز خواندن و تغییر تمام اطلاعاتی که شما بر روی وب سایت مشاهده می کنید را دارند. آن ها می توانند تمام اطلاعات شما را بدون آن که متوجه باشید تحت کنترل داشته باشند. حتی اگر شما اجازه اختیارات به آنها ندهید، تغییری در روند آنها رخ نخواهد داد.
هایجک و خرید افزونهها
افزونههای مرورگرها هدف جالبی برای کلاهبرداران است زیرا تعداد زیادی از افزونهها مبنای کاربری بزرگی دارند و به صورت اتوماتیک آپدیت می شوند. یعنی اگر کاربر یک افزونه بدون خطر را نیز دانلود کرده باشد با آپدیت میتواند به بدافزار تبدیل شود. این آپدیت می تواند کاربر را با مشکل مواجه سازد، در حالیکه کاربران معمولا توجهی به این موارد ندارند.
یک توسعه دهنده خوب هرگز چنین کاری انجام نمیدهد اما حساب کاربری آنها میتواند هایجک شده و یک آپدیت نادرست در فروشگاه رسمی آنها آپلود شود. در واقع این اتفاقی است که وقتی کلاهبرداران با فیشینگ اختیار و دسترسیهای یک توسعه دهنده پلاگین معروف به نام کپی فیش (Copyfish) را میگیرند، رخ می دهد. در مورد پلاگین، کلاهبرداران برای نمایش تبلیغات اضافی به کاربران از تشخیص اپتیکی کاراکترها بهره میگیرند.
گاهی اوقات توسعه دهندگان توسط شرکت هایی که پیشنهاد خرید افزونه هایشان را می دهند هدف قرار میگیرند. کسب درآمد از افزونهها معمولا سخت است و به همین دلیل است که اکثر توسعه دهندگان به قبول چنین پیشنهادهایی تن در میدهند. پس از اینکه شرکت افزونه را خریداری کرد میتواند با مشخصات منفی آن را آپدیت کند و این آپدیت کاربران را تحت تاثیر قرار می دهد. به عنوان مثال این دقیقا همان اتفاقی است که برای Particle، یکی از افزونههای معروف کروم برای شخصی سازی یوتیوب رخ داد که توسط توسعه دهندگانش رها شد و یک شرکت پس از خریداری به سرعت آن را به یک ابزار تبلیغاتی تبدیل نمود.
مخرب نیستند اما خطرناک هستند
حتی افزونههایی که مخرب نیستند، می توانند خطرناک باشند. علت خطر آنها می تواند به این خاطر باشد که اکثر افزونه ها قادرند اطلاعات زیادی را از کاربران جمع آوری کنند (به خاطر داشته باشید که افزونهها قادر به خواندن و تغییر تمام اطلاعاتی که در وب سایتها مشاهده می کنید، میباشند). آن ها از این راه کسب درآمد می کنند، به این صورت که برخی از دادههای جمع آوری شده از طرق شخص ثالثها بفروش می رسانند و این یکی از راههایی است که اغلب توسعه دهندگان از طریق افزونهها به آن می پردازند.
مشکلی که در این مورد وجود دارد این است که گاهی اوقات دادهها آنقدرها هم ناشناس نیستند و می تواند منجر به مشکلات جدی ای در خصوص حفظ حریم خصوصی شود: اشخاص ثالث هستند که دادههای کاربران را خریداری میکنند و از این طریق میتوانند پلاگینهای کاربران را شناسایی کنند.
دقیقا این اتفاق برای Web of Trust، یک پلاگین محبوب که مورد استفاده مرورگرهای کروم، فایرفاکس، اینترنت اکسپلورر، اپرا، Safari و سایر مرورگرها میباشد، رخ داد. این پلاگین برای رای دادن به وب سایت ها بر اساس نظر کاربران مورد استفاده قرار گرفت.
چگونه میتوان از افزونهها به صورت امن استفاده کرد؟
با وجود اینکه افزونه ها ویژگیهایی پر خط هستند اما برخی از آنها واقعا مفید هستند و این موضوع دلیلی منطقی برای این است که شما نخواهید همه آنها را حذف کنید. طبیعتا در هر راهی اگر جوانب احتیاط رعایت شود، شرایط متفاوت خواهد بود و اوضاع کمی بهتر خواهد شد. موارد زیر را هنگام استفاده از افزونهها رعایت کنید:
- هرگز تعداد زیادی از افزونهها را نصب نکنید. آنها نه تنها بر عملکرد سیستم تاثیر می گذارند بلکه یک بردار بالقوه خطرناک هستند.
افزونه ها را تنها از فروشگاه های رسمی دانلود کنید. در فروشگاه های رسمی بررسیهای لازم روی افزونهها انجام میشود و از فیلتر محققان رد خواهند شد.به مجوزهایی که افزونه ها نیاز دارند حتما توجه داشته باشید. اگر یک افزونه که قبلا در سیستم شما نصب شده است یک درخواست جدید برای تایید مجوز از شما داشته باشد، این درخواستی مشکوک است که باید مورد بررسی قرار بگیرد. این افزونه ممکن است هایجک یا فروخته شده باشد. همیشه قبل از اینکه هر افزونهای نصب کنید خوب فکر کنید که آیا واقعا به آن نیاز دارید؟ آیا عملکرد این افزونه با برنامههای شما مطابقت دارد یا خیر و سپس آن را نصب کنید. اگر شما نمیتوانید هیچ توضیح منطقی برای مجوزهای خود پیدا کنید بهتر است که آن را نصب نکنید.
از یک راهکار امنیتی قابل اعتماد استفاده کنید. اینترنت سکیوریتی کسپرسکی می تواند کدهای مخرب را در افزونههای مرورگر شناسایی و آنها را خنثی کند. راهکارهای امنیتی ما از یک دیتابیس گسترده از افزونه های مخرب استفاده میکنند که به طور منظم آپدیت می شود و افزونههای بسیاری روزانه در آن اضافه می شود.
منبع : ایتنا