LINUX.ORG.RU

Обнаружена скрытая загрузка проприетарного блоба браузером Chromium

 ,


8

5

Один из пользователей Debian установил Chromium 43 и обнаружил, что при первом запуске браузер, не уведомляя пользователя, молча загружает и устанавливает расширение «Chrome Hotword Shared Module». Указанное расширение содержит внутри себя блоб (бинарный компонент), исходники которого не предоставляются. При этом, расширение даже не отображается в списке установленных расширений и не предоставляет возможности себя отключить.

Блоб называется «hotword-x86-64.nexe»:

$ chromium --temp-profile &
$ find /tmp/tmp.*/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja/hotword.data
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja/hotword-x86-64.nexe
$ file /tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja/hotword-x86-64.nexe
/tmp/tmp.YClr3VfmnS/Default/Extensions/lccekmodgklaepjeofjdjpbminllajkg/0.3.0.5_0/_platform_specific/x86-64_ja/hotword-x86-64.nexe: ELF 64-bit LSB executable, x86-64, version 1 (SYSV), statically linked, BuildID[sha1]=24d25d55886dca48921031d6928b0a34f5659830, stripped

Этот компонент реализует систему голосового управления «OK, Google» и осуществляет постоянный захват звука с микрофона, ожидая произнесения ключевого слова.

Такое поведение браузера обеспокоило разработчиков Debian, поскольку скрытая загрузка проприетарного компонента грубо нарушает политику Debian, и пока остаётся неясным, как это упустил мейнтейнер соответствующего пакета. Вдобавок постоянный перехват микрофона сторонним закрытым приложением вызывает понятного рода опасения.

Проблеме подвержены пакеты с Chromium 43 во всех дистрибутивах Linux. В Debian соответствующий пакет уже обновлён и загрузка модуля отключена. Для отключения дополнения рекомендуется удалить директорию

/Extensions/lccekmodgklaepjeofjdjpbminllajkg/

По словам разработчиков Chromium, указанное дополнение загружается лишь после включения пользователем голосового поиска в настройках браузера, а его отсутствие в списке установленных дополнений объясняется тем, что оно является «внутренним». Исходный код же не предоставляется, поскольку для распознавания речи применены алгоритмы, защищённые патентами. В знак доброй воли разработчики уже добавили флаг, указание которого при сборке отключает загрузку этого дополнения.

Впрочем, существуют свидетельства того, что проприетарное дополнение автоматически устанавливается даже при отключённом голосовом поиске.

>>> Подробности

anonymous

Проверено: fallout4all ()
Последнее исправление: mono (всего исправлений: 2)

Вот почему я предпочитаю жирнолиса, и не только поэтому, но иногда хромлядь тоже пользую..

Indexator ★★★
()
Ответ на: комментарий от chabapok

Шёл бы ты отсюда, думальщик.

anonymous
()
Ответ на: комментарий от mono

Грузят блоб от киски для h264

Самое разумное — сделать хеш именно от блоба киски, и по нему проверять, что качает хром. Т.е. чтобы он сам это проверял, и это было бы видно в исходниках. Или не?

anonymous
()
Ответ на: комментарий от anonymous

хром

firefox

хеш от блоба киски

Нужно, чтобы киска рассказала, как этот блоб собрать, чтобы хеш совпал, иначе смысла немного.

deadNightTiger ★★★★★
()

/Extensions/lccekmodgklaepjeofjdjpbminllajkg/

Ни чего себе у них там названия. Интересно как выглядят исходники.

hotpil ★★★★
()

На винде на гугл хроме не выпилят. Значит достаточно получить доступ к апи этого nexe и можно мониторить все что делает юзер. Это же круто. Почему все недовольны?

punya ★★
()
Последнее исправление: punya (всего исправлений: 1)

chrome/chromium

Не нужно. Единственное для чего он еще может пригодится, это необходимость актуальной версии flash плеера.

slony
()

Есть еще более простое решение. Нужно всего лишь отключать микрофон в микшере, когда вы его не используете. Если не доверяете программным микшерам, то можно вообще его выдергивать из гнезда и подключать только когда собираетесь использовать.

Rinaldus ★★★★★
()

Ужас какой...

anonymous
()
Ответ на: комментарий от Rinaldus

скажи это владельцам ноутов

anonymous
()
Ответ на: комментарий от Rinaldus

можно вообще его выдергивать из гнезда и подключать только когда собираетесь использовать.

Расскажи это букодрочерам...

Indexator ★★★
()
Ответ на: комментарий от Deleted

«Раскрыто», значит раскрыто внутреннее устройство. А не внешние проявления. Это уже потом жлобы стали формулировать патенты так, что из них ничего не понятно стало. То есть изобретение по сути продолжает являться коммерческой тайной, но, помимо этого, ещё и юридически защищено от реверс-инженеринга.

te111011010
()
Ответ на: комментарий от Yustas

Мало того, шептались, что бывают такие запросы в Google, на которые США отвечают немедленным баллистическим ударом по любой точке земного шара. (С) Пелевин

Ну, на самом деле, недавно, таким образом, игиловцы словили пару томагавков менее чем за сутки, когда сделали селфи с геометкой на фоне своей базы... :D

Indexator ★★★
()
Последнее исправление: Indexator (всего исправлений: 1)
Ответ на: комментарий от te111011010

Как раз патенты изначально придумывались для того, чтобы изобретатели раскрывали свои изобретения.

Гринпис и феминизм тоже изначально придумывались как что-то хорошее.

anonymous
()
Ответ на: комментарий от einhander

В elinks же картиночки не посмотришь - а картиночки известного содержания - основная причина, почему тором пользуются.

cherry-pick
()
Ответ на: комментарий от cvs-255

сэкономил гуглю дисковое пространство на дублирование писем и всё.

anonymous
()
Ответ на: комментарий от Indexator

Жирнолис по нынешним временам совсем не жирный.

anonymous
()
Ответ на: комментарий от kalterfive

мазила - гуглевская подстилка и содержанка, что может быть ещё хуже и опаснее. единственно, кто пока ещё может оказать какое-то сопротивление гуглю - это microsoft.

anonymous
()

Ну так выпилили же уже, именно потому, что опенсорс. Шли бы уже работать, бздуны.

anonymous
()
Ответ на: комментарий от quantum-troll

Если бы было все полностью блобом заметить было бы труднее :)

goingUp ★★★★★
()

В знак доброй воли

ахаха

Deleted
()
Ответ на: комментарий от te111011010

Как раз патенты изначально придумывались для того, чтобы изобретатели раскрывали свои изобретения.

ну значит разработчики хромиума используют эти алгоритмы без разрешения изобретателей :)

Deleted
()
Ответ на: комментарий от anonymous

я тебе больше скажу, если ты не сотрудничаешь с АНБ, то тебе нечего ловить в интернетах кроме проблем на свою задницу.

anonymous
()
Ответ на: комментарий от te111011010

что за бред вообще?

Зачем раскрывать, чтобы их скопировали незаконно? То же самое и про технологии, например рецепт кока колы, или чернил ручек паркер.

У тебя есть изобретение, пользуйся им. Кто запрещает? Зачем внутрь лезть?

Deleted
()
Ответ на: комментарий от Deleted

рецепт кока колы

формула счастья давно нарушена и не работает, теперь только металл от ржавчины и окиси отчищать да унитазы чистить.

anonymous
()
Ответ на: комментарий от Deleted

Так государство предоставляет выбор. Либо держи в тайне, но, если отреверсят, то будут иметь полное право пользоваться. Либо патентуй, тогда придётся открыть, но государство будет определённый срок защищать твоё изобретение от незаконного использования. Патенты изначально появились как альтенратива коммерческой тайне, а не дополнение к ней.

te111011010
()
Ответ на: комментарий от anonymous

Мне вот интересно, неужели ещё остались люди, полагающие, что Гугл даёт им 10-гиговый почтовый ящик, 17-гиговое облако и голосовое управление исключительно из чистого альтруизма? Если вам дают бесплатное, то, скорее всего, товар - это вы.

Думаю, таких верующих одураченных клоунов - многомиллионная масса. В мире, где деньги решают всё не бывает ничего бесплатного. Если только в поле уйти и своё хозяйство держать, кормиться им, и то, это не бесплатно, а добытое своими же кровью и потом.

anonymous
()
Ответ на: комментарий от anonymous

Лялехсоиды повозмущались

Леноксоиды. Один финский программист придумал и оповестил всех через майл :-)

anonymous
()
Ответ на: комментарий от anonymous

Нехер пользоваться проприетарщиной.

Компами и телефонами не пользуйзя тогда. Или у тебя BIOS или прошивка телефонная из оупен-соурс? Вот же кукареки.

anonymous
()
Ответ на: комментарий от Jopich

99% юзерам наплевать что их прослушивают и контролируют ( учитывая что их поведение банально и совершнно никому не нужно ).

Копай глубже, наивняк.

anonymous
()
Ответ на: комментарий от te111011010

Как раз патенты изначально придумывались для того, чтобы изобретатели раскрывали свои изобретения.

Патенты - это система бонусов фаворитам королей переделанная в систему бонусов крупному капиталу. А все словесная шелуха про интеллектуальную собственность просто маркетинг данной системы.

x86_64 ★★★
()
Ответ на: комментарий от te111011010

Ну, вообще говоря речь идет и о том что есть разные вещи как изобретение и коммерческая тайна. Поэтому алгоритм защищеный патентом доступен, а сам исходный код - нет. Это как требовать секретный рецепт у повара за счет которого у него держится ресторан только на основе того что все эти компоненты доступны и их можно купить в магазине

https://ru.wikipedia.org/wiki/Изобретение_(право)

https://ru.wikipedia.org/wiki/Коммерческая_тайна

Deleted
()
Ответ на: комментарий от Deleted

Патентуют не все.

Все расчитано так, что бы можно было патентовать ключевые моменты. Без фиксации сути. То есть по патентам невозможно вопроизвести.

Еще раз повторю: патенты - система с помощью которой владельцы капиталов остаются владельцами капиталов несмотря на возмущения вызванные НТР. Система ставящая инженеров и ученых в рамки обслуживающего персонала.

x86_64 ★★★
()

Зонд,зонд,зонд... Мы и так окружены ими. Банковские карты, дисконтные карты, сотовые телефоны, терминалы , точки доступа и т.д. Google меньшее из зол. Не приятно, что в дистрибутиве, который заявляется, как свободный такая вещь, но господа, не нравится тогда пилите сами. Тем более альтернатива есть

wld
()
Ответ на: комментарий от anonymous

том круз тоже бабонькам платит за прикрытие, даже доходит до очень неприличных цифар))

ii8_ ★★★★
()

Очередное наглядное доказательство несостоятельности школьников анализировать более-менее сложные продукты на уровне исходников, не являясь компетентными в соотв. областях

frame ★★★
()
Ответ на: комментарий от frame

чта простите

анализировать 100МБ исходников-нужна компетенция?да?

боюсь что даже в гугле нет человека которыйбы полностью знал всего вебкита

чтото ты вкинул на уровне конечно,на уровне-«для того чтоб водить машину нужн учиться»-а не сесть и водить,тебе сколько лет ребенок,чтото япригорел с твоего детского мышления

anonymous
()
Ответ на: комментарий от anonymous

Компания, плотно сотрудничаящая с АНБ это, конечно, вариант, ага.

Может ты не знаешь, паренек, но вся кодовая база Selinux написана под эгидой АНБ, так что вся супер-пупер-вундревафся секретности в линаксе - чистой воды рекламой прокладок для школьниц с углем из стружек кокоса.

«Специально для наших маленьких пугливых писечек.» (TM)

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.