Kërkuesit për siguri nga kompania Secure Annex vunë re rritjen e popullaritetit të një metode të re monetarizimi të shtesave të shfletuesit, me të cilën krijohet një rrjet i shpërndarë nga përdoruesit e shtesave, i përdorur për skrapim (indeksimin e përmbajtjes së faqeve). Sistemet e përdoruesve përdorin si web-botë dhe proxy për shkarkimin e përmbajtjes së faqeve — shtesa e instaluar e shfletuesit merr udhëzime për indeksimin e faqeve nga një server i jashtëm, pas së cilës, në një iframe të fshehtë, fillon shkarkimin e përmbajtjes së kërkuar dhe i dërgon të dhënat e marra në një shërbim të jashtëm. Në katalogët Chrome, Firefox dhe Edge, përdorimi i kësaj skeme monetarizimi është zbuluar në 245 shtesa, duke arritur gjithsej 909 mijë instalime.
Puna organizohet përmes përfshirjes në kodin e shtesave të shfletuesit të bibliotekës së hapur JavaScript mellowtel.js, e cila ofrohet nën licencën LGPLv3. Biblioteka zhvillohet nga projekti Mellowtel, i cili promovon një platformë të re monetarizimi, e cila përveç shtesave të shfletuesit mund të përdoret në aplikacione të ndërtuara mbi frameworket Flutter dhe Electron. Ideja kryesore e platformës është që zhvilluesit e shtesave të shfletuesit dhe aplikacioneve mund të fitojnë para jo përmes shfaqjes së reklamave ose metodave të dyshimta, si shitja e të dhënave që dëmtojnë privacinë e përdoruesve, por përmes kryerjes së detyrave për indeksimin e përmbajtjes web për të mësuar sistemet AI.
Nevoja e kompanive AI për të dhëna për trajnimin e modeleve ka sjellë në jetë numër të madh robotësh, që indeksojnë faqet pa kufizime të arsyeshme në intensitetin e dërgimit të kërkesave dhe injorojnë rregullat e indeksimit robots.txt. Duke qenë se këta robotë krijojnë një ngarkesë enorme parazite në serverët, ata dëmtojnë funksionimin normal të sistemeve dhe këtë proces u kërkon administratorëve kohë, kohët e fundit ata filluan të bllokohen në mënyrë aktive (për shembull, rrjeti i shpërndarjes së përmbajtjes Cloudflare implementoi një opsion për bllokimin e tillë robotësh si default).
Kompani AI janë të gatshme të paguajnë për indeksimin dhe platforma Mellowtel ofroi mundësinë për të plotësuar këtë nevojë përmes angazhimit të përdoruesve të zakonshëm në procesin e grumbullimit të të dhënave nga sajtet. Platforma u transferon pronarëve të shtesave 55% të mjeteve të fituara nga bashkëpunimi me kompanitë AI. Projekti është plotësisht legjitim dhe insistojnë se pjesëmarrja në skrapimin duhet të jetë vullnetar dhe të aktivizohet vetëm pas miratimit të qartë nga përdoruesi. Nënkuptohet se përdoruesi, si falenderim për zhvilluesit e shtesës, mund të aktivizojë regjimin e skrapimit dhe t'u ofrojë atyre mbështetje financiare të tërthortë.
Problemi është se nuk të gjithë zhvilluesit e shtesave janë të gatshëm të punojnë ndershëm dhe në mënyrë të hapur. Në disa shtesa përpiqen fshehurazi të përfshijnë monetizimin e Mellowtel në përpjekje për të anashkaluar rregullat e shërbimit, duke rezultuar që përdoruesi pa miratimin e qartë bëhet pjesë e një rrjeti të shpërndarë për shkarkimin e të dhënave nga sajtet. Nga 45 shtesa për Chrome që aplikojnë Mellowtel, 12 tashmë janë bllokuar nga Google për aktivitet të dëmshëm. Në katalogun Microsoft nga 129 shtesa, 8 janë bllokuar, ndërsa në katalogun Mozilla nga 71 shtesa, 2 janë bllokuar. Arsyet e fshirjes nuk specifikohen, por nuk përjashtohet që arsyeja të ketë qenë përdorimi i papërshtatshëm i Mellowtel.
Zhvilluesi i Mellowtel njoftoi se për të zgjidhur problemin me mundësinë e fshehur të aktivizimit të skrapimit, shërbimi po kalon në një verifikim të detyrueshëm të të gjitha shtesave që aplikojnë Mellowtel për të siguruar që skrapimi të jetë deaktivizuar si parazgjedhje (aktivizimi vetëm pas miratimit të qartë nga përdoruesi) dhe të ketë një buton të dukshëm për deaktivizimin. Kërkesat për marrjen e detyrave nga shtesat që nuk kaluan verifikimin do të vendosen në karantinë dhe do të injorohen.
Gjatë punës së shtesave, ato që përdorin bibliotekën Mellowtel, vendosin një lidhje websocket me një server të jashtëm, i vendosur në cloud AWS, përmes të cilit transmetojnë informacion rreth disponueshmërisë së përdoruesit, vendit, kapacitetit të linjës dhe aktivizimit të mbështetjes për skrapimin nga përdoruesi. Periodikisht, përmes lidhjes, dërgohen kërkesa heartbeat, që kontrollojnë disponueshmërinë e klientit. Kur ka detyra për ngarkimin e përmbajtjes, në faqet e shikuara nga përdoruesi vendoset një iframe i fshehtë, nga i cili bëhet skrapimi.
Për ngarkimin e faqeve të jashtme nga iframe, që vendoset gjatë shikimit të faqeve të tjera, biblioteka përkohësisht rrethon mbrojtjen e ofruar nga shfletuesi për ngarkimin e përmbajtjes së jashtme, duke prerë header-at HTTP Content-Security-Policy dhe X-Frame-Options dhe duke i rikthyer ato pas ngarkimit të faqes së nevojshme. Prerja bëhet përmes modifikimit të kërkesave rrjetore duke përdorur API-në declarativeNetRequest (për aksesin në këtë API, shtesat kërkojnë një autorizim të veçantë). Çaktivizimi përkohësisht i header-ave Content-Security-Policy dhe X-Frame-Options ka një ndikim negativ në siguri, pasi për një periudhë kohore heq mbrojtjen e zakonshme kundër sulmeve të script-ëve ndërfaqësor (XSS).
Platforma Mellowtel është e afiljuar me kompaninë Olostep, që ofron një API për skrapim, e cila është në gjendje të kalojë mbrojtjen kundër botëve dhe të kryejë paralelisht deri në 100 mijë kërkesa në minutë. Aktiviteti i tillë i shërbimit, i aplikuar në kontekstin e njëfaqeje, mund të krahasohet me realizimin e një sulmi të shpërndarë DoS. Shërbimi gjithashtu potencialisht mund të përdorë përdoruesit si proxy për të nxjerrë përmbajtje nga faqet e privatuara, të cilat janë të disponueshme vetëm në subnetet e cilave përdoruesi u qaset përmes VPN.
Burimi: opennet.ru
