כשדפדפן פיירפוקס הודיע לי שיש עדכון חדש לתוסף שבו אני משתמש שנים, אישרתי ועדכנתי אותו. בפעם הבאה שניסיתי לחפש משהו בגוגל גיליתי הפתעה - התווספו לו תוצאות "חיפוש משופר".
אני משתמש בתוסף Flashgot לסירוגין בשנים האחרונות. זהו תוסף שימושי שבכלל עוזר להוריד קבצים מרובים מאותו עמוד רשת באופן אוטומטי, ולא אמור להיות קשור לחיפוש או לגוגל.
שערו בנפשכם מה הייתה גדולה פליאתי כשפתאום בגוגל היה גם שינוי. בהתחלה חשבתי שמדובר בתכונה חדשה מבית גוגל, שכן הוא דמה מאוד להצעות התיקון בנוסח "האם התכוונת ל..?"
הקשתי על הצעה ודבר מוזר קרה: אני פתאום גולש באתר חיפוש אחר! כדי לוודא שלא נתקלתי בוירוס כלשהו או בסוג של חטיפת דפדפן, הקשתי על כפתור החזור ובחנתי את תוצאות החיפוש בעיון.
ליד התוצאות, הייתה הערה בטקסט זעיר שציינה כי מדובר ב"תכונה של Flashgot". על אף שאני מעריך את העובדה שהם טרחו ליידע אותי, זה לא הופך אותם חפים מפשע. מיד הסרתי את התוסף.
2. היא שינתה את תוכן העמודים בהם אני צופה ללא אזהרה
3. נוסף על כך, היא הובילה אותי לעמוד שונה לחלוטין מהחיפושים שלי, שהופך את השינוי לפרסומת - כלומר Adware.
4. אני חושד, אם כי אין באפשרותי להוכיח זאת כי אותן "תוצאות חיפוש משופרות" מעבירות את נתוני החיפוש שלי לצד שלישי. אם החשד הזה נכון, הרי שמדובר כבר ברוגלה.
5. התוכנה מעולם לא שאלה אותי אם אני מעוניין להצטרף ל"שירות". כך פועלים מפיצי ספאם.
6. הם פגעו באמון שנתתי בהם. מי יודע מה עוד הם מעוללים למחשב שלי?
כמה חבר'ה ברשימה, עובדים במחלקת האבטחה של מוזילה היו מאוד מועילים. לא ראיתי הרבה יצרני תוכנה שיוצרים קשר פעיל אם קהילת אבטחת המידע, וכל פעם הדבר מרשים אותי מחדש.
אנשי מוזילה אישרו את הדיווח שלי. הם הסבירו שהדבר לא בתחום אחריותם, אבל הם יעבירו את הדיווח לצוות המתאים לבחינה נוספת – האם התוסף מפר את המדיניות של מוזילה?
עם וירוסים וסוגים אחרים של נוזקות, אני יכול להתמודד, בהכירי שמדובר בפעילות פלילית. אלה המוצרים הלגיטימיים שמתנהגים באופן אלים, שתופסים אותי לא מוכן.
תופעות אלה הופכות לנפוצות ומידת השליטה שיש לנו על המחשבים שלנו והמידע שבהם פוחתת מדי יום. בגלל זה, אני שמח לראות שמוזילה מקדימה את המגמה, והם מיישמים את העירנות הזו לתוך המדיניות שלהם.
על וירוסים ונוזקות אחרות אני יכול להתעצבן, אולם אני מכיר בהם כפעילות פלילית. מאידך, תוכנות לגיטימיות אשר פעולתם פוגעת ומנצלת עלולות לתפוס אותי לא מוכן.
דברים שכאלה נהיים נפוצים מאוד, והשליטה שיש לנו במכונות ובמכשירים סביבנו יורדת מיום ליום. לכן אני שמח לראות שמוזילה מסתכלת קדימה, ואף משלבת את העניין במדיניותה הרשמית. אני מקווה שישקלו בחברה להתחיל לבקר באופן צמוד יותר אחר תוספים מאושרים בעתיד, על אף הקושי שבדבר.
ברצוני להודות לריד לודן ודניאל וודיץ ממוזילה, על תגובתם המהירה, פתיחותם ומקצועיותם.
גדי עברון הוא מומחה אבטחה, ולשעבר מנהל אבטחת המידע של תהיל"ה ומקים ה-CERT הממשלתי. הטור פורסם במגזין האבטחה dark reading
פתחתם כבר תיבה במייל של המדינה?