小心!使用谷歌等浏览器内置的增强拼写检查将被泄密

VSole2022-09-22 17:48:43

根据蓝点网消息,拼写检查是目前主要浏览器都提供的功能,当用户在表单位置填写内容时浏览器可自动检测是否有拼写错误。

正常情况下拼写检查功能是被默认开启的,该功能基于本地引擎因此识别率有限,所以浏览器提供增强功能。

若用户主动开启增强拼写检查功能则表单位置的内容都会被发送给开发商,在服务器上在线监测后返回结果。

尽管此功能有助于提高拼写检查效率但也意味着用户的隐私会被泄露,没人知道这些开发商是否分析该内容。

甚至有可能泄露密码:

浏览器自带的密码保存功能是加密上传到服务器的,仅在用户本地登录账号后才可以解密数据然后自动填充。

然而增强拼写检查功能并不是加密的,该功能会将用户输入的所有内容都上传云端,这可能造成密码泄露等。

为什么还会泄露密码呢?如果自动填充密码后,你点击密码框后面的显示明文密码那字符内容也会自动上传。

测试显示包括谷歌浏览器在内的多个浏览器都有类似功能,也都上传用户内容因此存在潜在的隐私安全问题。

密码管理器LastPass经过检查后确认自己也受影响,实际上其他密码管理器也都存在类似问题急需进行改进。

改进方法是在输入字段里添加spellcheck=false属性,添加该属性后浏览器会自动忽略附带该属性的输入框。

谷歌承诺改进安全性:

作为用户量最多的浏览器开发商,谷歌并没有对此问题遮遮掩掩,谷歌承认开启增强功能后所有数据被上传。

但谷歌也解释称该公司知道有时候上传的内容是敏感的,因此谷歌在服务器上进行拼写检查后就会定期删除。

这些数据也不会被归因于到特定用户上,也就是至少目前谷歌不会在拼写检查功能里添加对用户的追踪符号。

然而谷歌也知道有时候该功能会上传密码等隐私数据,谷歌承诺在后面改进流程尽可能将密码排除在检查外。

另外谷歌也强调开启增强拼写检查时已经标注数据会被发送到服务器,用户可以根据自己需要选择关闭功能。

谷歌科技新闻
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国科技公司收购了以色列网络安全初创公司 Siemplify。
企业应该了解这些威胁载体,以及向预防和减轻威胁的网络安全专业人员咨询网络安全威胁的预测至关重要。网络犯罪即服务使不法分子能够向他人提供黑客服务并收取费用。
包括电网恶意软件Industroyer2深入分析、全新Android漏洞利用链披露、现代安全芯片漏洞研究、APT雇佣兵披露、近五年CI/CD违规真实案例分析……
已经完成了对Mandiant的收购,在这家科技巨头不断壮大的保护伞下,为网络安全带来了一个重要的名字。根据新闻稿,3月份宣布的54亿美元收购于周一完成。Mandiant以揭露SolarWinds黑客事件而闻名,这是一次与俄罗斯有关的大规模入侵,危害了包括国土安全部、国家安全部、国防部和商务部在内的美国政府机构。
两个有国家背景的朝鲜黑客组织在修复漏洞的前几周利用Chrome中的远程代码执行漏洞实施了网络攻击,攻击者为其漏洞利用部署了多种保护措施。
俄罗斯因未能删除“被禁内容”而对美国科技公司处以创纪录的罚款。
近日,Apple 和 Google 联手推动采用新的行业标准,旨在阻止通过支持蓝牙的位置跟踪设备进行跟踪。三星、Tile、Chipolo、eufy Security 和 Pebblebee 已表示支持该规范草案。如果制造商采用新提出的技术标准,它将提供与 Android 和 iOS 的有害跟踪检测和警报技术的兼容性。Android 应用程序可以帮助检测蓝牙范围内的物品追踪器,与其所有者分开,并与 Apple 的 Find My 网络兼容。
欧盟已经就另一项雄心勃勃的立法达成一致,以监管网络世界。
在法律上,Amicus三角裤被称为“ amicus curiae”,拉丁语为“法院之友”。在这种情况下,简报旨在向WhatsApp提供支持,以说服美国第九巡回上诉法院对NSO的活动负责。迄今为止,科技公司和该案的原判还没有被这一论点说服。WhatsApp声称,这次攻击违反了美国各州和联邦法律,包括《 美国计算机欺诈和滥用法》,其目的是禁止NSO Group使用Facebook和WhatsApp服务,并寻求其他未指定的赔偿。
VSole
网络安全专家