ब्लॉग पर वापस जाएँ

ब्राउज़र एक्सटेंशन अनुमति चेकलिस्ट: वे क्या पढ़ सकते हैं और किन बातों से सावधान रहें

ब्राउज़र एक्सटेंशन पेज की सामग्री, कुकीज़, प्रॉक्सी सेटिंग्स और यहाँ तक कि लॉगिन क्रेडेंशियल तक पहुँच सकते हैं। यह लेख चार प्रकार की अनुमतियों, जोखिमपूर्ण संयोजनों और टीमों के लिए व्यावहारिक समीक्षा व नियंत्रण तरीकों को समझाता है।

पहले से व्यावसायिक खातों में लॉगिन किए हुए ब्राउज़र में किसी थर्ड-पार्टी एक्सटेंशन को इंस्टॉल करना अक्सर बड़ी बात नहीं लगता। लेकिन उसे मिलने वाली अनुमतियाँ आम तौर पर इंस्टॉल करने वाले व्यक्ति की अपेक्षा से कहीं अधिक व्यापक होती हैं।

浏览器插件权限清单:能读到什么、该防什么的关键步骤与判断维度示意图

एक्सटेंशन वास्तव में किन चीज़ों तक पहुँच सकते हैं

एक्सटेंशन की अनुमति व्यवस्था सामान्यतः ऐसी होती है कि एक बार अनुमति देने के बाद वह लंबे समय तक बनी रहती है। इंस्टॉल करते समय आप “Allow” दबाते हैं और उसके बाद वह क्या पढ़ता या बदलता है, इसके लिए आम तौर पर दोबारा सूचना नहीं आती। प्रभाव के हिसाब से इन्हें मुख्यतः चार श्रेणियों में बाँटा जा सकता है।

पहली श्रेणी पेज की सामग्री है। संबंधित अनुमति वाला एक्सटेंशन आपके खोले किसी भी पेज के टेक्स्ट, फ़ॉर्म और बटन पढ़ तथा बदल सकता है। किसी विज्ञापन डैशबोर्ड में इसका अर्थ है कि वह अभियान डेटा, खाते का बैलेंस और इनबॉक्स देख सकता है, और आपकी ओर से “Submit” भी दबा सकता है।

कुकीज़ और लोकल स्टोरेज को सबसे अधिक कम आँका जाता है। कुकीज़ में लॉगिन स्थिति रहती है; उन्हें हासिल करना कई मामलों में पूरे सेशन तक पहुँच पाने जैसा है। LocalStorage में टोकन, ड्राफ्ट और इंटरफ़ेस सेटिंग्स भी रह सकती हैं। जैसे ही कोई एक्सटेंशन साइट डेटा पढ़ सकता है, उसकी पहुँच केवल पेज देखने की सीमा से आगे निकल जाती है।

प्रॉक्सी सेटिंग्स एक और श्रेणी हैं। जो एक्सटेंशन प्रॉक्सी बदल सकता है, वह आपके पूरे ट्रैफ़िक को अपने चुने हुए सर्वर से गुज़ार सकता है। यदि इस अनुमति का दुरुपयोग हो, तो जरूरी नहीं कि कोई चेतावनी दिखाई दे; हो सकता है कि आपके द्वारा खोले गए पेज चुपचाप बदल दिए गए हों।

लॉगिन क्रेडेंशियल और इनपुट डेटा भी संवेदनशील हैं। ऑटोफिल या पासवर्ड मैनेजमेंट एक्सटेंशन किसी भी साइट पर आपके द्वारा टाइप किए गए उपयोगकर्ता नाम और पासवर्ड पढ़ सकते हैं। कुछ एक्सटेंशन ब्राउज़िंग हिस्ट्री और टैब पढ़ने की अनुमति भी माँगते हैं, जिससे वे केवल मौजूदा पेज ही नहीं, बल्कि यह भी जान सकते हैं कि आपने एक साथ कौन-कौन से पेज खोले हैं।

असली खतरा अनुमतियों के संयोजन में है

जो एक्सटेंशन केवल मौजूदा पेज पढ़ता है और सिर्फ अपनी साइट पर काम करता है, उसका जोखिम सीमित है। चिंता तब बढ़ती है जब कई अनुमतियाँ एक साथ मौजूद हों: पेज की सामग्री पढ़ना, कुकीज़ पढ़ना और स्वयं नेटवर्क अनुरोध भेजना। ये तीनों मिल जाएँ तो पेज का डेटा ज्यों का त्यों पैक करके बाहर भेजा जा सकता है, जबकि आपको दिखने वाला इंटरफ़ेस बिल्कुल नहीं बदलता।

यदि इसके साथ प्रॉक्सी सेटिंग्स बदलने की क्षमता भी जुड़ जाए, तो ट्रैफ़िक कहाँ जाएगा, यह भी आपके नियंत्रण में नहीं रह सकता। और यदि एक्सटेंशन रिमोट अपडेट का समर्थन करता है — यानी अपडेट आप स्वयं शुरू नहीं करते और उसकी सामग्री भी हमेशा नहीं देख पाते — तो आज जाँचा गया संस्करण और तीन महीने बाद आपके ब्राउज़र में चलने वाला संस्करण एक जैसा होना जरूरी नहीं है।

इंस्टॉल करने से पहले क्या जाँचें

समस्या होने के बाद हटाने से बेहतर है कि इंस्टॉल करने से पहले कुछ मिनट जाँच कर ली जाए।

क्या स्रोत स्पष्ट है? आधिकारिक स्टोर से आया और स्पष्ट रखरखावकर्ता वाला एक्सटेंशन कम से कम समस्या होने पर संपर्क का एक रास्ता देता है। अज्ञात स्रोत की ZIP फ़ाइल या थर्ड-पार्टी एग्रीगेटर साइट से डाउनलोड किया गया संस्करण स्टोर की समीक्षा प्रक्रिया को दरकिनार करता है।

क्या अनुमति का दायरा कार्य से मेल खाता है? केवल स्प्रेडशीट एक्सपोर्ट करने वाले एक्सटेंशन को सभी साइटों की कुकीज़ पढ़ने या प्रॉक्सी बदलने की आवश्यकता नहीं होती। यदि अनुमतियाँ कार्य से साफ़ तौर पर अधिक व्यापक हों, तो फिलहाल उसे इंस्टॉल न करना बेहतर है।

डेवलपर और अपडेट इतिहास देखें। जाँचें कि चेंजलॉग में ठोस बदलाव लिखे हैं या केवल सामान्य बातें, आखिरी अपडेट को कितना समय हो गया है, और रिपोर्ट की गई समस्याओं का कोई जवाब देता है या नहीं। लंबे समय से बिना रखरखाव वाला एक्सटेंशन ब्राउज़र इंजन अपडेट के बाद टूट जाए तो अक्सर उसे ठीक करने वाला कोई नहीं होता।

क्या वह रिमोट कोड या रिमोट कॉन्फ़िगरेशन माँगता है? इससे तय होता है कि उसका व्यवहार आपकी जानकारी के बिना बदला जा सकता है या नहीं।

टीम में दायरा और सीमित होना चाहिए

एक व्यक्ति अपनी सावधानी पर भरोसा कर सकता है, लेकिन टीम के लिए यह पर्याप्त नहीं है। लोग बढ़ने पर एक्सटेंशन के स्रोत बिखर जाते हैं और समस्या होने पर यह पता लगाना मुश्किल हो जाता है कि किसने क्या इंस्टॉल किया था।

एक व्यावहारिक तरीका वातावरण अलग करना है। जिन वातावरणों में एक्सटेंशन आवश्यक हैं, उन्हें मुख्य व्यावसायिक खातों वाले वातावरणों से अलग रखें। भुगतान या मुख्य प्रशासनिक खातों को जहाँ तक संभव हो, बिना एक्सटेंशन वाले साफ़ ब्राउज़र में चलाएँ। फिर नियमित रूप से सूची की समीक्षा करें और ऐसे एक्सटेंशन हटाएँ जिनका उपयोग नहीं हो रहा या जिनका स्रोत स्पष्ट नहीं है। नई स्थापना के लिए उपयोग का उद्देश्य बताना अनिवार्य करने वाला एक नियम भी अधिकांश अनावश्यक घटनाओं को रोक सकता है।

जब कई खाते और कई टीम सदस्य एक ही डिवाइस का उपयोग करते हैं, तो PurpleMark की मदद से अलग-अलग उद्देश्यों के लिए स्वतंत्र ब्राउज़र वातावरण बनाना और प्रयोगात्मक एक्सटेंशन वाले वातावरण को मुख्य खातों वाले वातावरण से अलग रखना इस काम को नियंत्रित रखने का एक सामान्य तरीका है।

एक्सटेंशन के खिलाफ दूसरे चरम पर जाने की जरूरत नहीं है। वे वास्तव में समय बचा सकते हैं, बशर्ते आपको पता हो कि वे कौन-सी अनुमतियाँ माँगते हैं और आप उन्हें सही वातावरण में रखें।