→ kenwufederer: 其實最大收集者就是… 09/19 11:25
推 queso: 健保 09/19 11:30
推 Kenqr: ... 09/19 12:33
推 toploader: 感謝通知 09/19 13:25
推 Shauter: 腳本比套件危險多了好嗎 XD 09/19 13:27
推 rockmanx52: Google記得是幾乎不審核的... 09/19 13:41
推 g5637128: 這擴充滿好用的說,可惜了 09/19 21:40
推 homelife: 個人覺得Google應該要對商店負責一點..雖然開發者費用 09/19 21:57
→ homelife: 印象中不高,但攸關網路安全 09/19 21:57
→ Shauter: 你聽某r胡說啥........ 09/19 22:21
→ Shauter: 另外人家都出來講話了 09/19 22:22
推 kaoh08: 才一天 SafeBrowse 被爆出會背景挖礦 審核形同虛設 哀.. 09/20 00:20
推 Shauter: 要像某人這樣可悲真的太慘惹 QQ 09/20 10:38
已經有大大在 Steam 板翻譯 SIH 官方後續公告
文章代碼: #1PmOAp9t (Steam)
文章網址: https://www.ptt.cc/bbs/Steam/M.1505854131.A.277.html
簡單整理:
1. 更新推送前公告 https://goo.gl/xfjxFE
“read and change all your data”, this is just a Google principle
讀取修改所有資料只是Google的規定
we won’t read and change your data
我們不會讀取修改你的資料
2. 更新後 reddit 網友抓包回傳所有瀏覽紀錄 https://redd.it/70xofs
3. SIH官方道歉,表示會下架並重新上傳無權限版本
https://archive.is/vYC3h (原公告已刪除)
4. SIH官方刪除道歉公告,另發新公告 https://goo.gl/C7NRXy
表示 Google Analytics 提供的統計資料太少,
我們收集資料的作法跟瀏覽器 Cookie 沒兩樣,
我們將會繼續收集資料開發 SIH,
收集資料的 SimilarWeb 公司也受到 Google 信任。
說我們 keylogger 側錄和轉賣資料的人都瘋了,
我們從來不騙人,免費給你用還要被罵,哭哭。
更新前說是 Google 要求權限,我們不會收集資料。
被抓包後說 Google 統計資料太少,我們要繼續收集資料開發。
都是 they 的錯 XD
**************************************************
補充替代方案 userscript 使用者腳本
https://github.com/Nuklon/Steam-Economy-Enhancer
SteamCN的介紹 https://steamcn.com/t310798-1-1
※ 編輯: mkz6 (220.135.109.115), 09/20/2017 12:51:11
推 Kenqr: 還說使用者瘋了 有夠狂 09/20 13:50
推 zhtw: 說不定第二篇的作者已經不是本來的了 兩篇態度差很多欸XDD 09/20 14:02
→ zhtw: 可能被心控了(誤 09/20 14:03
推 eight0: Shauter 可以說明下腳本比套件危險的地方在哪嗎? 09/21 00:45
推 Shauter: 在瀏覽器下腳本還不危險........現在是因為兩個還三個 09/21 03:01
→ Shauter: 比較活躍的網站 鄉民回報踴躍而已 不然像早期某個還一堆 09/21 03:02
→ Shauter: 毒 09/21 03:02
你拿 userscripts.org 時代的腳本來說嘴…
各種盜原碼加料上傳的始祖,真是嚇屎人惹 XD
跟現在 Google 商店的情況倒是有87%相似,
差別在腳本安裝前你可以先看到原碼,
腳本更新後你可以選擇是否安裝,
大部分的惡意腳本都是亂槍打鳥,
不懂原碼也可以看評論/上傳日期來判斷,
頂多只能騙騙沒經驗的使用者。
反觀GC擴充功能,
只要取得讀取變更所有網站資料的權限,
配上一直放行各種惡意代碼的商店審核,
今年就已經有許多知名且熱門的擴充出包,
都是更新推送後才被使用者發現檢舉,
也難怪會有新聞說駭客鎖定擴充開發人員網釣,
或者買斷擴充,都是因為可以輕鬆加料推送給使用者,
你跟我說腳本比擴充危險???
麻煩您舉幾個今年熱門腳本出包的例子好不好 ^_^
※ 編輯: mkz6 (220.135.109.115), 09/21/2017 09:02:41
推 Shauter: 腳本安裝前你可以先看到原碼 XDDD 09/21 09:41
userscripts鏡象站截圖
https://i.imgur.com/tjnppS4.png
→ Shauter: 原來大家各各是資訊業的 然後看評論/上傳日期 套件不行? 09/21 09:41
我前面已經說了好幾遍了…
擴充功能會在沒有任何通知的情況下自動更新,
如果原本就有"讀取變更所有網站資料"的權限,
就不會跳出權限變更的提示,
就算更新夾帶惡意代碼,也只能先裝了再說…
使用者腳本更新不但會通知,還可以選擇是否要安裝新版本。
→ Shauter: 先搞懂瀏覽器現在最吃重的就是兩個東西 CSS樣式表/腳本 09/21 09:42
→ Shauter: 前者基本上不太能有害 後者就是現在瀏覽器的重心好嗎 09/21 09:42
→ Shauter: 所以我說的現在是比較多人回應才沒問題錯在哪? 09/21 09:43
腳本比套件危險是您自己在前面推文說的,
您現在要改口沒問題,我也沒有意見 ^_^
→ Shauter: 你整天抓包套件 可是套件一樣也是被爆出來啊 09/21 09:43
所以是我才發文讓大家注意擴充功能的權限問題啊!
難道擴充功能一直出包是我的錯嗎? XD
※ 編輯: mkz6 (220.135.109.115), 09/21/2017 11:07:10
推 kaoh08: 有另外裝套件的話 套件也是可以安裝前先看原始碼的 09/22 10:14
→ kaoh08: 是說 userscript沒在審核但api有限 套件雖然有審核 但是.. 09/22 10:17