Коли ви пишете конфіденційну інформацію, як-от паролі, засоби перевірки правопису в браузерах Edge і Chrome надсилають її на сервери Google і Microsoft.
Редактор Microsoft у Microsoft Edge і вдосконалена вбудована перевірка орфографії в Google Chrome обмінюються вашою особистою інформацією з серверами Google і Microsoft, згідно з дослідницькою групою Otto-JS.
Конкретно, незалежно від того, чи це сторінка входу, чи форма, будь-який матеріал, введений у текстове поле, яке може бути перевірено цими засобами перевірки правопису, пересилається до двох американських гігантів. Імена та прізвища, адреси електронної пошти, дати народження, номери соціального страхування тощо можуть бути частиною. Усі текстові поля, які можуть перевіряти ці засоби перевірки орфографії, включені до цього. Якщо це не шокує, наступне може виявитися ще страшнішим. Насправді команда Otto-JS виявила набагато гірше.
Функція перевірки орфографії в Chrome та Edge розкриває ваші дані та паролі
Менеджери компанії перевірили функціональність своїх скриптів і виявили, що натискання кнопки для показу щойно введеного пароля також передає його на сервери Google і Microsoft.
«Те, що викликає занепокоєння, це те, наскільки легко активувати ці функції, і що більшість користувачів активують їх, не усвідомлюючи, що відбувається у фоновому режимі» – йдеться у заяві співзасновника Otto-JS .
На відміну від розширеної перевірки орфографії Chrome, яка доступна за замовчуванням у браузері. Редактор Microsoft в Edge — це розширення, яке користувач має добровільно встановити.
Команда Otto-JS розробила потужний приклад, щоб підкреслити потенційну шкоду, яку можуть завдати ці розширення. Згідно зі скриншотами, наданими компанією, коли користувач підключається до Alibaba Cloud, сервери Google отримують його пароль. Але ні Google, ні Microsoft не пов’язані з цією службою. Цей експлойт, який Otto-JS називає «Spell jacking», може вплинути на будь-яку хмарну інфраструктуру або внутрішню корпоративну мережу.
Otto-JS допоміг деяким гігантам сектора внести необхідні виправлення після того, як поінформував їх про наявність порушення. Це вірно, наприклад, для команд, відповідальних за менеджер паролів LastPass. І безпека Amazon Web Services. Служба безпеки вносила гарячі модифікації коду програми, щоб запобігти доступу засобів перевірки орфографії до текстових областей, що містять конфіденційну інформацію.
У наступному відео ви можете перевірити, як вимкнути розширену перевірку правопису в браузері Google Chrome.