2️⃣ قسمت دوم
✅ بررسی خودم در مورد اکستنشن action model ( نگرانی هایی که یک کاربر در ذهن ش پیش میاد ) :
بر اساس مطالعهی دقیق داکیومنت رسمی پروژه (صفحهی Browser Extension Overview)، صفحهی Privacy Policy سایت actionmodel.com، و صفحهی افزونه در Chrome Web Store، یک سری سوالات که قطعا در ذهن خیلیامون شکل گرفته رو پرسیدم و پاسخ دادم بر اساس مطالعه ی داک پروژه ( پرسش از من بوده و پاسخ رو دادم هوش مصنوعی کلاد با دقت بررسی کنه و جواب بده )
.
۱. آیا فقط با زدن دکمهی train ریکورد میشه یا صرف نصب هم کافیه؟
طبق داک، افزونه دو حالت فعالسازی داره: "Background Training" و "ActionFi mode". در متن رسمی تأکید شده که افزونه هرگز بدون فعالسازی دستی یکی از این دو حالت شروع به ریکورد نمیکنه؛ یعنی صرف نصب، طبق ادعای خودشون، ریکورد ایجاد نمیکنه. اما این یک ادعای شرکت است، نه چیزی که بدون بررسی کد قابل اثبات مستقل باشه — و در دنیای اکستنشنهای کروم دیده شده که بعضی افزونهها ادعای غیرفعال بودن دارن ولی در پسزمینه شبکه یا داده جمع میکنن. توصیه میکنم با DevTools (Network tab) یا ابزارهایی مثل uBlock/Little Snitch ترافیک افزونه رو حتی وقتی بهظاهر خاموشه چک کنی.
۲. دقیقا چه چیزهایی ریکورد میشه؟
طبق بخش "What Data Is Collected" داک، در حالت Background Training این موارد ثبت میشه:
ساختار DOM صفحه (تگهای HTML، id، class، attribute المانها)
اسکرینشات از حالت صفحه (ادعا شده anonymized)
اکشنهای کاربر: کلیک، اسکرول، هاور، ورودیهای کیبورد
مسیر ناوبری بین URLها
دادهی زمانبندی (فاصله بین اکشنها، سرعت تایپ، مکثها)
متادیتای درخواستهای شبکه (نه محتوای کامل، ادعا شده فقط متادیتا مثل فراخوانیهای API)
نکتهی مهم: "keyboard inputs" ثبت میشه، یعنی هرچی تایپ کنی بهطور بالقوه در دیتای اکشنها لاگ میشه، مگر اینکه سایت/فیلد خاص فیلتر شده باشه.
۳. اگر ویندوز ۳ پروفایل کروم داشته باشه و فقط پروفایل ۱ نصب باشه، پروفایل ۲ و ۳ هم ریکورد میشن؟
از نظر معماری استاندارد اکستنشنهای کروم، افزونهها per-profile نصب میشن، یعنی نصب در پروفایل ۱ بهطور پیشفرض روی پروفایل ۲ و ۳ تاثیری نداره و اونجا اصلاً افزونه وجود نداره تا چیزی رکورد کنه. تنها استثنا اینه که اگر Chrome Sync با همون اکانت گوگل روی پروفایلهای دیگه هم فعال باشه و sync افزونهها روشن باشه، ممکنه افزونه بهصورت خودکار روی پروفایلهای دیگه هم sync/نصب بشه. پس اگه میخوای مطمئن باشی، توی هر پروفایل جدا chrome://extensions رو چک کن.
۴. دقیقا چه مخاطراتی داره؟
چند ریسک واقعی صرفنظر از ادعاهای مارکتینگ:
افزونه برای کار کردن (خوندن DOM، گرفتن اسکرینشات، رصد کلیک/تایپ در هر سایتی) باید دسترسی گسترده به محتوای صفحات (host permissions روی همهی سایتها) داشته باشه؛ این یعنی از نظر فنی توانایی خوندن هر چیزی که در صفحه هست رو داره، فارغ از اینکه ادعا کنه چه چیزی رو فیلتر میکنه.
فیلترسازی حساسیتها (پسورد، سایت بانکی و ...) client-side و مبتنی بر لیستهای از پیشتعریفشده است؛ اگر سایتی در لیست نباشه یا فیلد بهصورت غیراستاندارد پیادهسازی شده باشه، فیلتر رد میشه.
اکستنشنهای کروم میتونن بیسروصدا آپدیت بشن؛ حتی اگه امروز رفتار "امن" داشته باشه، تیم میتونه در آپدیت بعدی رفتار یا پرمیژنها رو تغییر بده.
تیم پروژه و مدل توکناکونومی مشخصات کاملاً شفاف و قابل ممیزی مستقل (audit) عمومی نداره؛ نگرانی کامیونیتی که خودت اشاره کردی دقیقاً حول همین محورهاست.
دادهها (طبق Privacy Policy) ممکنه لوکال ذخیره بشن یا با رضایت کاربر به سرور/کلود آپلود بشن — یعنی دادهی مرورت جایی خارج از دستگاهت هم میره.
۵. آیا پسورد یا سید فریز کیفپول (که در همون پروفایل مرورگر ساخته میشه) در افزونه ذخیره میشه؟
طبق Privacy Policy رسمی، شرکت میگه بهصورت عمدی پسورد، اطلاعات پرداخت و پیامهای شخصی رو جمعآوری نمیکنه و فیلدهای پسورد را بهطور خودکار مستثنی میکنه. اما این استثنا معمولاً روی input از نوع
type="password" اعمال میشه. مشکل اینجاست: سیدفریز کیفپولهای کریپتویی (مثل موقع Import Wallet در MetaMask) اغلب در یک textarea یا input عادی (نه لزوماً password field) وارد میشه — دقیقاً همون چیزی که تحت عنوان "keyboard inputs" و "form interactions" در بخش دادههای جمعآوریشده ذکر شده. یعنی اگر حالت Background Training هنگام وارد کردن سیدفریز فعال باشه، از نظر فنی هیچ تضمین قطعیای وجود نداره که این متن ثبت نشه.