В браузъра Chrome е открит проблем с изпращането на конфиденциални данни на сървърите на Google при активиране на разширен режим за проверка на правописа, включващ проверки, извършвани с помощта на външна услуга. Проблемът също така се проявява в браузъра Edge при използване на добавката Microsoft Editor.
Проблемът се оказа, че текстът за проверка се предава, включително от входни форми, съдържащи конфиденциални данни, като например полета с потребителски имена, адреси, имейл, данни за паспорти и дори пароли, в случай че полетата за въвеждане на пароли не са ограничени от стандартния таг "". Например, проблемът води до изпращане на сървър www.googleapis.com пароли, в случай че опцията за показване на въведената парола е активирана, реализирана в услугите на Google Cloud (Secret Manager), AWS (Secrets Manager), Facebook, Office 365, Alibaba Cloud и LastPass. От 30 тествани известни сайта, включително социални мрежи, банки, облачни платформи и онлайн магазини, 29 бяха подложени на leakage.
В AWS и LastPass проблемът вече е решен бързо чрез добавяне на параметъра "spellcheck=false" в тага "input". За да се блокира изпращането на данни от страна на потребителя, следва да се деактивира разширената проверка в настройките (секция "Languages/Spell check/Enhanced spell check" или "Языки/Проверка правописания/Расширенная проверка", по подразбиране разширената проверка е деактивирана).


Източник: opennet.ru
