مقدمه
افزونه Claude for Chrome که به کاربران اجازه تعامل مستقیم با هوش مصنوعی آنتروپیک را میدهد، با یک مشکل امنیتی جدی روبروست. محققان امنیتی هشدار دادهاند که افزونههای مخرب دیگر میتوانند از این طریق به دادههای حساس کاربر در سرویسهای گوگل دسترسی پیدا کنند.
جزئیات فنی
مشکل اینجاست که هر افزونه مرورگری که اجازه اجرای اسکریپت در سایت claude.ai را داشته باشد، میتواند دستوراتی را به افزونه کلاد ارسال کند. این دستورات میتوانند شامل خواندن ایمیلهای Gmail، مشاهده اسناد Google Docs و دسترسی به تقویم کاربر باشند. اگرچه آنتروپیک در ماه می محدودیتهایی را برای مسیرهای درخواستهای خودکار ایجاد کرده بود، اما ساختار این افزونه همچنان آسیبپذیر باقی مانده است.
تحلیل و تأثیر
این موضوع نشاندهنده خطرات «همکاری بین افزونهای» در مرورگرهاست. وقتی یک افزونه به سطح بالایی از دسترسی در یک سایت معتبر دسترسی دارد، میتواند به عنوان دروازهای برای سایر اسکریپتهای مخرب عمل کند. کاربرانی که از این افزونه استفاده میکنند، در حال حاضر در معرض سرقت اطلاعات ایمیلی خود قرار دارند.
نتیجهگیری
کاربران باید افزونههای مرورگر خود را به دقت مدیریت کنند و از نصب افزونههای غیرضروری که دسترسیهای گسترده میخواهند، خودداری نمایند. آنتروپیک باید هرچه زودتر ساختار دسترسی افزونه خود را ایزوله کند.