un blog de Radu Dumitru

►► canalele mele de YouTube: youtube.com/RaduDumitru (personal) și youtube.com/NwraduBlog (tech) ◄◄

Nu mai folosiți browserele in-app: nu doar că sunt proaste, dar pot monitoriza și ce tastați în ele

22 Aug 2022  ·

TEHNOLOGIE  ·

14 comentarii

Un articol recent atrage atenția asupra riscului de securitate al browserelor in-app. Un browser in-app este acel browser propriu deschis de o aplicație de telefon atunci când apeși pe un link. Facebook face asta, îți deschide un browser “al lor”. Gmail, Instagram, TikTok și multe aplicații fac lucruri similare.

Riscul de securitate este că acel browser ar putea rula cod JavaScript ascuns care interceptează tot ce faci tu în el, inclusiv parolele folosite pentru a te loga pe un site sau datele cardului de credit. It’s bad. Rețineți accentul pe “ar putea rula”. Din ce am înțeles eu, până acum nu s-au furat date în acest mod, ci se vorbește doar despre această posibilitate.

Un semn mare de întrebare este însă legat de TikTok, care îți monitorizează în acel browser toate apăsările de taste, toate tap-urile pe ecran și elementele pe care faci click. Este ca un keylogger în toată puterea cuvântului, zice omul care a atras atenția asupra problemei. ALERTĂ PLANETARĂ!

TikTok, în replică, se jură că de fapt nu face asta, iar codul care ar putea reține tot ce accesezi și fiecare tastă apăsată în browserul lor este folosit doar pentru debugging. Pe de altă parte, TikTok este o aplicație chinezească, codul sursă nu este public pentru a le putea verifica afirmațiile și nici nu știi ce date colectează, că sunt în China.

Lăsați la o parte TikTok și rețineți concluzia aceasta: toate browserele in-app sunt enervante și nu ar trebui folosite. Pe mine mă enervau maxim din alte motive: întrucât se deschid ca instanțe unice, apari ca nelogat inclusiv pe site-urile pe care te trimit ele, este complicat să te loghezi, nu folosesc cookie-uri ca să-ți rețină niște setări legate de acele site-uri șamd.

În particular pentru mine, mă enerva și că site-urile vizitate în acest mod nu se salvau în history-ul de Chrome, ca să le regăsesc după o vreme, și nu exista nici posibilitatea de a le salva în bookmarks sau de a face share simplu către o altă aplicație. Eu le uram de mic, înainte de a afla de posibile probleme de securitate.

Ce zice însă problema de acum: nu vă introduceți parole și alte date personale în browsere in-app pentru a vă loga pe vreun alt site cu ele sau pentru a cumpăra ceva. Este un risc în plus.

De exemplu, eu am încredere în Chrome, îmi știe parolele și cardurile bancare. Acele browsere in-app, însă, nu știu pe ce sunt bazate și nici cum au fost modificate de dezvoltatorul aplicației, dovadă că aplicațiile pot încărca și cod suplimentar JS pe lângă ele. Primul lucru pe care-l fac atunci când se deschide o astfel de fereastră este să caut opțiunea de “open in external browser“, ca să îmi deschidă linkul respectiv în browserul meu default.

În particular pentru TikTok, aplicația nu are opțiune de “open in external browser”. Nu observasem asta, nu sunt mare utilizator de TikTok. Rușinică lor.

Dar serios, nu mai folosiți browsere in-app. Moda lor a pornit de la Facebook, care voia să vadă ce accesați și să o faceți de fapt în interiorul rețelei sociale, ca să nu fie utilizatorii tentați să uite de ea intrând pe un site și de acolo pe altul șamd. Un mare buton de Back era mereu pe ecran pentru a închide browserul și a reveni în Facebook. Moda a fost preluată rapid de toate aplicațiile mari.

Până acum problema era mai degrabă una de confort, acele browsere nu aveau toate opțiunile celui default al vostru, plus că mai ocupau și o zonă din ecran cu meniurile lor suplimentare. Dacă mai apare și acest risc de tracking, ocoliți-le și gata. Nu introduceți parole și carduri în ele, nu faceți cumpărături din ele, ci căutați opțiunea de “open in default browser” sau deschideți manual browserul vostru și accesați manual pagina dorită.

via GIPHY

More info: articolul inițial, încă o revenire pe subiect, via The Verge.

    14 comentarii

  1. Incearca si browserul Brave. e un chromium cu privacy, add-block included

      (Citează)

    • Yep brave folosesc și eu pe mobil, când mai deschid ceva din greșeală cu Chrome mă îngrozesc cate reclame sunt.

      Probabil o sa trec pe el și pe desktop, mai ales că din 2023 Chrome va tăia macaroana adblockerelor.

        (Citează)

    • Si eu recomand Brave, folosesc de vreo 2 ani; la un moment dat il recomanda si CISO de la munca

        (Citează)

  2. “codul sursa nu e public.”

    hai mai radu……
    ce app de media sociala asta e public? tzucunberg nu da codul de la facebook.

    si pot sa faca public, smecheria se face in backend.
    sunt servere la care guvernele au acces liber, dupa cum se stie. cine crede altceva…
    nu era duda la alta firma din mama china unde lumea avea laptops pe care nu era nimic grav, si in partea ailalta era laptopul cartita care trimitea tot la corporatie.
    nu uber in mama ieuropa faceam jmecherii ca local pe laptops nu era nici o data, si cand veneau baietii in control pardon la colectat spaga, aia din uber olanda blocau accesul la date? ieuropa asta cu gdpr, cookie consent, drepturi, hau hau.

    sa nu uitam de ce au fost inventate prostiile astea? nine eleven ahem ahem

      (Citează)

    • Și iată varianta 2022 pentru clasica replică sovietică la criticile vestice: „da, dar voi discriminați negrii…” Da, china face nasoale, dar uite, occidentalii și mai și, și să nu uităm că 9/11 a fost bucătărie internă, sau ceva… Minus ceva puncte credit social pentru lipsă de inspirație.

        (Citează)

  3. tik tok care inregistreaza toate tap-urile :))))
    pai si daca le inregistreaza, ce face cu ele? imi deschide usa de la seif cu combinatii de tap tap date la mitrica care mananca fleasca?

      (Citează)

    • @mihai, nu ne dai si noua parolele tale de la cateva conturi? Ca oricum, nu prea avem ce face cu ele. Nu te cunoastem, nu ne cunosti.

        (Citează)

  4. PartidulSpecialiiRomânia

    22/08/2022 la 2:28 PM

    Eu am aplicația Facebook dezactivată. Folosesc Facebook puțin și doar în browser pe mobil. Nu am acces la messenger, nu am instalat niciodată instagram sau tiktok, dar le-aș încerca dacă chiar ar folosi la ceva.

      (Citează)

  5. Si cu un browser normal uite ce se intampla: https://twitter.com/bert_hu_bert/status/1561466204602220544

      (Citează)

  6. ai scris ceva sa nu zici nimic.

    Peredhil:
    Și iată varianta 2022 pentru clasica replică sovietică la criticile vestice: „da, dar voi discriminați negrii…” Da, china face nasoale, dar uite, occidentalii și mai și, și să nu uităm că 9/11 a fost bucătărie internă, sau ceva… Minus ceva puncte credit social pentru lipsă de inspirație.

      (Citează)

  7. Tik Tok are optiune de “open in browser”. Am facut asta chiar acum.

      (Citează)

  8. Andrei G:
    @mihai, nu ne dai si noua parolele tale de la cateva conturi? Ca oricum, nu prea avem ce face cu ele. Nu te cunoastem, nu ne cunosti.

    nu spun ca esti cap sec, dar ce parole tastezi tu in tiktok? ce parole tastezi cand dai tap tap? ce parole tastezi cand scrii un comentariu? inregistreaza multe aplicatia aia, dar inregistreaza alte chestii, gesturi, mimica, dar nu prea are cum sa inregistreze parola pe care eu o scriu in sontul de emag.

      (Citează)

    • Esti total pe langa … ca idee. TikTok are acess si la clipboard. Ghici ce clipboard-ul pastreaza parolele copiate ;). Daca tot iti place sa iti dai cu parerea macar documenteaza-te cum functioneaza tehnologia din spatele browsere-lor si app-urile care au accces la tot ce il lasi sa aibe. E ca si cum ai lasa usa deschisa la ap, ca oricum vecinu de la 4 nu intra la tine in casa cand vrea el, desi stii ca el stie ca tu nu inchizi usa. Lafel si cu parolele, nu aveti nimic de ascuns si nimic important, pana cand va treziti intr-un breach cum a fost acum cateva zile unde 120 de companii au fost afectate. Si va plangeti ca a-ti pierdut conturi si bani … nu va invatati minte, botii nu discrimineaza.

        (Citează)

    Alătură-te discuției, lasă un mesaj

    E-mail-ul nu va fi publicat. Fără înjurături și cuvinte grele, că vorbim prietenește aici. Gândiți-vă de două ori înainte de a publica. Nu o luați pe arătură doar pentru că aveți un monitor în față și nu o persoană reală.

    Apăsați pe Citează pentru a cita întreg comentariul cuiva sau selectați întâi anumite cuvinte și apăsați apoi pe Citează pentru a le prelua doar pe acelea. Link-urile către alte site-uri, dar care au legătură cu subiectul discuției, sunt ok.


    Prin trimiterea comentariului acceptați politica de confidențialitate a site-ului.



    Vreți un avatar în comentarii? Mergeți pe gravatar.com (un serviciu Wordpress) și asociați o imagine cu adresa de email cu care comentați.

    Dacă ați bifat să fiți anunțați prin email de noi comentarii sau posturi, veți primi inițial un email de confirmare. Dacă nu validați acolo alegerea, nu se va activa sistemul și după un timp nu veți mai primi nici alte emailuri

    Comentariile nu se pot edita ulterior, așa că verificați ce ați scris. Dacă vreți să mai adăugați ceva, lăsați un nou comentariu.

sus