« Tüm yayınlar

Chrome Uzantısı, Kullanıcı Hiç Açmadan AI Promptlarını Sızdırıyor

Chrome uzantısı, kullanıcı hiç açmadan 9 AI platformundan prompt ve yanıtları gizlice sızdırıyor; mağaza gizlilik beyanıyla çelişiyor.

"Prompt Optimizer" olarak pazarlanan bir Chrome uzantısı gerçekten prompt yeniden yazma işlevini yerine getiriyor; ancak güvenlik araştırmacıları, uzantının arka planda dokuz büyük AI sohbet platformunda document_start aşamasında çalışan gizli bir yakalama motoru barındırdığını tespit etti. Kullanıcı uzantıyı hiç açmadan, kurulum sonrası uzantı uzak sunucudan bir userId ve şifreleme kimlik bilgileri çekiyor; ardından kullanıcının promptunu ve AI'nın yanıtını yakalayıp şifreleyerek satıcının veri toplama endpoint'ine POST ediyor.

Davranış, servis çalışanı devtools açıkken temiz bir tarayıcı profilinde yeniden üretildi ve sızıntının yalnızca kurulum ve normal gezinme sonucu, herhangi bir tıklama veya uzantı arayüzü etkileşimi olmadan gerçekleştiği doğrulandı. Bu durum, uzantının Chrome Web Store gizlilik beyanıyla doğrudan çelişiyor; beyanda geliştiricinin kullanıcı verisi toplamadığı belirtiliyor.

Mühendisler için bu olay, tarayıcı uzantısı manifestlerinin ve mağaza gizlilik etiketlerinin kendi kendine beyan edilen, doğrulanmamış bilgiler olduğunu hatırlatıyor. document_start aşamasında çalışan içerik betikleri, AI sohbet arayüzleri gibi hassas alan adlarında geniş erişime sahip olup, promptlara yapıştırılan özel kod, kimlik bilgileri veya iş mantığı gibi hassas verileri uzantı arayüzü tamamen görünmez kalarak dışarı sızdırabilir.

Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz