Bloga dön

Tarayıcı Eklentisi İzinleri: Neleri Okuyabilir ve Nelere Dikkat Etmelisiniz?

Tarayıcı eklentileri sayfa içeriğine, çerezlere, proxy ayarlarına ve hatta giriş bilgilerine erişebilir. Bu yazı dört izin türünü, yüksek riskli kombinasyonları ve ekipler için pratik inceleme ve kontrol yöntemlerini ele alır.

İş hesaplarının açık olduğu bir tarayıcıya üçüncü taraf eklenti yüklemek çoğu zaman önemli bir karar gibi görünmez. Ancak eklentinin aldığı izinler, yükleyen kişinin düşündüğünden genellikle daha geniştir.

浏览器插件权限清单:能读到什么、该防什么的关键步骤与判断维度示意图

Eklentiler gerçekte nelere erişebilir?

Eklenti izin modeli genellikle bir kez izin verip uzun süre erişim sağlama şeklinde işler. Kurulum sırasında “İzin ver” seçeneğine tıklarsınız; daha sonra eklentinin ne okuduğu veya neyi değiştirdiği konusunda çoğu zaman yeni bir uyarı gösterilmez. Etki açısından izinler dört ana grupta toplanabilir.

İlk olarak sayfa içeriği. Gerekli izinlere sahip bir eklenti, açtığınız herhangi bir sayfadaki metinleri, formları ve düğmeleri okuyabilir ve değiştirebilir. Bir reklam yönetim panelinde bu, kampanya verilerini, hesap bakiyesini ve gelen kutusunu görebilmesi, hatta sizin adınıza “Gönder” düğmesine basabilmesi anlamına gelir.

Çerezler ve yerel depolama en çok hafife alınan alanlardandır. Çerezlerde oturum açma durumu tutulur; bunları elde etmek, oturumun kendisini elde etmek anlamına gelebilir. LocalStorage içinde ise tokenlar, taslaklar ve arayüz ayarları bulunabilir. Bir eklenti site verilerini okuyabiliyorsa artık yalnızca sayfayı görüntüleme sınırını aşmıştır.

Bir diğer kategori proxy ayarlarıdır. Proxy'yi değiştirebilen bir eklenti, tüm trafiğinizi kendi belirlediği bir sunucuya yönlendirebilir. Bu izin kötüye kullanıldığında herhangi bir uyarı penceresi görünmeyebilir; ziyaret ettiğiniz sayfalar sessizce değiştirilmiş olabilir.

Giriş bilgileri ve girilen veriler de hassastır. Otomatik doldurma veya parola yönetimi eklentileri, sitelerde yazdığınız kullanıcı adı ve parolaları okuyabilir. Bazı eklentiler tarama geçmişine ve sekmelere de erişim ister; böylece yalnızca o anda görüntülediğiniz sayfayı değil, aynı anda hangi sayfaların açık olduğunu da bilir.

Asıl tehlike izinlerin birleşmesidir

Yalnızca geçerli sayfayı okuyan ve sadece kendi sitesinde çalışan bir eklentinin riski sınırlıdır. Endişe verici olan, birkaç iznin birlikte bulunmasıdır: sayfa içeriğini okumak, çerezleri okumak ve kendi ağ isteklerini göndermek. Bu üç yetenek bir araya geldiğinde, sayfadaki veriler paketlenip dışarı gönderilebilir ve arayüzde hiçbir görünür değişiklik olmayabilir.

Buna proxy kontrolü de eklenirse trafiğin nereye gittiğini artık siz belirlemiyor olabilirsiniz. Eklenti ayrıca uzaktan güncellemeleri destekliyorsa — güncellemeyi siz başlatmıyorsanız ve içeriğini her zaman göremiyorsanız — bugün incelediğiniz sürüm ile üç ay sonra tarayıcınızda çalışan sürüm aynı olmayabilir.

Kurulumdan önce neleri kontrol etmeli?

Bir sorun çıktıktan sonra kaldırmak yerine, yüklemeden önce birkaç dakika kontrol etmek daha iyidir.

Kaynak belli mi? Resmî bir mağazadan gelen ve bakımını kimin yaptığı açık olan bir eklentide, en azından sorun olduğunda ulaşılabilecek bir taraf vardır. Kaynağı belirsiz bir ZIP dosyası veya üçüncü taraf toplama sitesinden indirilen bir sürüm ise mağazanın inceleme katmanını atlar.

İzin kapsamı işlevle uyumlu mu? Yalnızca elektronik tablo dışa aktarmak için kullanılan bir eklentinin tüm sitelerin çerezlerini okumasına veya proxy ayarlarını değiştirmesine gerek yoktur. İzinler işlevden açıkça daha genişse yüklemeyi ertelemek daha iyidir.

Geliştiriciyi ve güncelleme geçmişini inceleyin. Değişiklik günlüğünde somut değişikliklerin mi yoksa genel ifadelerin mi yer aldığına, son güncellemenin ne kadar önce yapıldığına ve bildirilen sorunlara yanıt verilip verilmediğine bakın. Uzun süredir bakımı yapılmayan bir eklenti tarayıcı motoru güncellemesinden sonra bozulduğunda, çoğu zaman onu düzeltecek kimse kalmaz.

Uzaktan kod veya uzaktan yapılandırma istiyor mu? Bu, davranışının sizin bilginiz dışında değişip değişemeyeceğini belirler.

Ekiplerde kapsam daha fazla daraltılmalı

Birey kendi dikkatine güvenebilir; ekipler için bu yeterli değildir. Kişi sayısı arttıkça eklentilerin kaynakları dağılır ve bir sorun olduğunda kimin ne yüklediğini belirlemek zorlaşır.

Pratik yaklaşım, ortamları ayırmaktır. Eklenti gerektiren ortamları temel iş hesaplarının kullanıldığı ortamlardan ayırın; ödeme veya ana yönetici hesaplarını mümkün olduğunca eklentisiz, temiz bir tarayıcıda kullanın. Ardından düzenli envanter çıkarın ve kullanılmayan ya da kaynağı belirsiz eklentileri kaldırın. Yeni bir eklenti kurulurken kullanım amacının açıklanmasını şart koşan basit bir kural da birçok önlenebilir olayı engelleyebilir.

Birden fazla hesap ve ekip üyesi aynı cihazları kullanıyorsa, PurpleMark ile farklı amaçlar için birbirinden bağımsız tarayıcı ortamları oluşturmak ve deneysel eklenti ortamlarını temel hesap ortamlarından ayırmak, süreci yönetilebilir hâle getirmenin yaygın bir yoludur.

Eklentilere karşı tamamen olumsuz bir tutum almak gerekmez. Hangi izinleri istediklerini bildiğiniz ve onları uygun ortamda tuttuğunuz sürece gerçekten zaman kazandırabilirler.