توضیحات شفاف و کامل در مورد نگرانی های پیش آمده در مورد اکستنشن پروژه… — MrCrypto 💎 — TG.ME

توضیحات شفاف و کامل در مورد نگرانی های پیش آمده در مورد اکستنشن پروژه ی ActionFi
2️⃣ قسمت دوم

بررسی خودم در مورد اکستنشن action model ( نگرانی هایی که یک کاربر در ذهن ش پیش میاد ) :
بر اساس مطالعه‌ی دقیق داکیومنت رسمی پروژه (صفحه‌ی Browser Extension Overview)، صفحه‌ی Privacy Policy سایت actionmodel.com، و صفحه‌ی افزونه در Chrome Web Store، یک سری سوالات که قطعا در ذهن خیلیامون شکل گرفته رو پرسیدم و پاسخ دادم بر اساس مطالعه ی داک پروژه ( پرسش از من بوده و پاسخ رو دادم هوش مصنوعی کلاد با دقت بررسی کنه و جواب بده )
.
۱. آیا فقط با زدن دکمه‌ی train ریکورد می‌شه یا صرف نصب هم کافیه؟
طبق داک، افزونه دو حالت فعال‌سازی داره: "Background Training" و "ActionFi mode". در متن رسمی تأکید شده که افزونه هرگز بدون فعال‌سازی دستی یکی از این دو حالت شروع به ریکورد نمی‌کنه؛ یعنی صرف نصب، طبق ادعای خودشون، ریکورد ایجاد نمی‌کنه. اما این یک ادعای شرکت است، نه چیزی که بدون بررسی کد قابل اثبات مستقل باشه — و در دنیای اکستنشن‌های کروم دیده شده که بعضی افزونه‌ها ادعای غیرفعال بودن دارن ولی در پس‌زمینه شبکه یا داده جمع می‌کنن. توصیه می‌کنم با DevTools (Network tab) یا ابزارهایی مثل uBlock/Little Snitch ترافیک افزونه رو حتی وقتی به‌ظاهر خاموشه چک کنی.
۲. دقیقا چه چیزهایی ریکورد می‌شه؟
طبق بخش "What Data Is Collected" داک، در حالت Background Training این موارد ثبت می‌شه:
ساختار DOM صفحه (تگ‌های HTML، id، class، attribute المان‌ها)
اسکرین‌شات از حالت صفحه (ادعا شده anonymized)
اکشن‌های کاربر: کلیک، اسکرول، هاور، ورودی‌های کیبورد
مسیر ناوبری بین URLها
داده‌ی زمان‌بندی (فاصله بین اکشن‌ها، سرعت تایپ، مکث‌ها)
متادیتای درخواست‌های شبکه (نه محتوای کامل، ادعا شده فقط متادیتا مثل فراخوانی‌های API)
نکته‌ی مهم: "keyboard inputs" ثبت می‌شه، یعنی هرچی تایپ کنی به‌طور بالقوه در دیتای اکشن‌ها لاگ می‌شه، مگر این‌که سایت/فیلد خاص فیلتر شده باشه.
۳. اگر ویندوز ۳ پروفایل کروم داشته باشه و فقط پروفایل ۱ نصب باشه، پروفایل ۲ و ۳ هم ریکورد می‌شن؟
از نظر معماری استاندارد اکستنشن‌های کروم، افزونه‌ها per-profile نصب می‌شن، یعنی نصب در پروفایل ۱ به‌طور پیش‌فرض روی پروفایل ۲ و ۳ تاثیری نداره و اونجا اصلاً افزونه وجود نداره تا چیزی رکورد کنه. تنها استثنا اینه که اگر Chrome Sync با همون اکانت گوگل روی پروفایل‌های دیگه هم فعال باشه و sync افزونه‌ها روشن باشه، ممکنه افزونه به‌صورت خودکار روی پروفایل‌های دیگه هم sync/نصب بشه. پس اگه می‌خوای مطمئن باشی، توی هر پروفایل جدا chrome://extensions رو چک کن.
۴. دقیقا چه مخاطراتی داره؟
چند ریسک واقعی صرف‌نظر از ادعاهای مارکتینگ:
افزونه برای کار کردن (خوندن DOM، گرفتن اسکرین‌شات، رصد کلیک/تایپ در هر سایتی) باید دسترسی گسترده به محتوای صفحات (host permissions روی همه‌ی سایت‌ها) داشته باشه؛ این یعنی از نظر فنی توانایی خوندن هر چیزی که در صفحه هست رو داره، فارغ از این‌که ادعا کنه چه چیزی رو فیلتر می‌کنه.
فیلترسازی حساسیت‌ها (پسورد، سایت بانکی و ...) client-side و مبتنی بر لیست‌های از پیش‌تعریف‌شده است؛ اگر سایتی در لیست نباشه یا فیلد به‌صورت غیراستاندارد پیاده‌سازی شده باشه، فیلتر رد می‌شه.
اکستنشن‌های کروم می‌تونن بی‌سروصدا آپدیت بشن؛ حتی اگه امروز رفتار "امن" داشته باشه، تیم می‌تونه در آپدیت بعدی رفتار یا پرمیژن‌ها رو تغییر بده.
تیم پروژه و مدل توکن‌اکونومی مشخصات کاملاً شفاف و قابل ممیزی مستقل (audit) عمومی نداره؛ نگرانی کامیونیتی که خودت اشاره کردی دقیقاً حول همین محورهاست.
داده‌ها (طبق Privacy Policy) ممکنه لوکال ذخیره بشن یا با رضایت کاربر به سرور/کلود آپلود بشن — یعنی داده‌ی مرورت جایی خارج از دستگاهت هم می‌ره.

۵. آیا پسورد یا سید فریز کیف‌پول (که در همون پروفایل مرورگر ساخته می‌شه) در افزونه ذخیره می‌شه؟
طبق Privacy Policy رسمی، شرکت می‌گه به‌صورت عمدی پسورد، اطلاعات پرداخت و پیام‌های شخصی رو جمع‌آوری نمی‌کنه و فیلدهای پسورد را به‌طور خودکار مستثنی می‌کنه. اما این استثنا معمولاً روی input از نوع type="password" اعمال می‌شه. مشکل اینجاست: سیدفریز کیف‌پول‌های کریپتویی (مثل موقع Import Wallet در MetaMask) اغلب در یک textarea یا input عادی (نه لزوماً password field) وارد می‌شه — دقیقاً همون چیزی که تحت عنوان "keyboard inputs" و "form interactions" در بخش داده‌های جمع‌آوری‌شده ذکر شده. یعنی اگر حالت Background Training هنگام وارد کردن سیدفریز فعال باشه، از نظر فنی هیچ تضمین قطعی‌ای وجود نداره که این متن ثبت نشه.
❤5
August 27, 2026 58