توضیحات شفاف و کامل در مورد نگرانی های پیش آمده در مورد اکستنشن پروژه… — MrCrypto 💎 — TG.ME

توضیحات شفاف و کامل در مورد نگرانی های پیش آمده در مورد اکستنشن پروژه ی ActionFi
3️⃣ قسمت سوم

توصیه‌ی جدی: هرگز حین ساخت/ایمپورت کیف‌پول یا وارد کردن سیدفریز، افزونه فعال (Training روشن) نباشه، ترجیحاً حتی نصب هم نباشه یا در پروفایل کاملاً جدای کروم بدون این افزونه انجام بشه.

۶. آیا می‌شه سایت‌هایی رو مستثنی کرد که ریکورد نشن؟
بله. طبق داک، بخشی به نام "Website Block List" در داشبورد (train.actionmodel.com/websites) وجود داره که می‌تونی هر دامنه‌ای رو بهش اضافه کنی تا از ریکورد مستثنی بشه. به‌صورت پیش‌فرض، سایت‌هایی مثل Gmail، Discord، WhatsApp، Instagram، Google Sheets/Forms، iCloud/Office در لیست بلاک هستن، و ادعا شده سایت‌های بانکی، پورتال‌های سلامت، سایت‌های دولتی و مدیریت‌کننده‌های پسورد هم به‌طور پیش‌فرض هرگز رکورد نمی‌شن. با این حال چون ماهیت این لیست client-side/تنظیمی هست نه یک garantee فنی سخت، پیشنهاد می‌کنم به‌جای اتکا به لیست، سایت‌های کیف‌پول (مثل رابط MetaMask، صرافی‌ها) رو خودت دستی اضافه کنی و از صحتش مطمئن بشی.
۷. آیا محیط دسکتاپ ویندوز، پوشه‌ها، یا اپ‌های دیگه مثل تلگرام هم رکورد می‌شن؟
خیر، از نظر فنی یک اکستنشن کروم فقط داخل sandbox مرورگر و صفحات وب اجرا می‌شه و دسترسی به فایل‌سیستم ویندوز، پوشه‌ها یا اپلیکیشن‌های نصب‌شده (تلگرام دسکتاپ، دیسکورد دسکتاپ و ...) نداره. اما نکته‌ی مهم: خود پروژه‌ی Action Model محصول دیگری هم به اسم "Actionist" داره که در سایتشون به‌عنوان یک "دسکتاپ آپ" و "AI agent که با ماوس/کیبورد/صفحه‌نمایش مثل انسان کار می‌کنه" معرفی شده. اگر آن اپ جداگانه (نه اکستنشن کروم) رو هم نصب کرده باشی، آن یکی می‌تونه سطح دسترسی بسیار بیشتری در کل سیستم‌عامل داشته باشه. پس مهمه که مطمئن باشی فقط اکستنشن کروم رو نصب کردی، نه هیچ اپ دسکتاپ جانبی این پروژه رو.

اینجا هم هر سوالی که خود کلاد نیاز بوده بهش گفتم سوال کنه و جواب بده :
آیا کد افزونه متن‌باز و آدیت‌شده است؟ — چیزی در داک به ممیزی امنیتی مستقل (مثل CertiK, Trail of Bits) یا انتشار متن‌باز کد اشاره نکرده؛ این یک نقطه‌ی کور مهمه برای پروژه‌ای که ادعای "community-owned" داره.

دسترسی درخواستی افزونه در Chrome Web Store دقیقاً چیه؟ — قبل از استفاده‌ی مستمر، حتماً از صفحه‌ی نصب Chrome، بخش "Permissions" رو بخون (معمولاً چیزهایی مثل "Read and change all your data on websites"، "tabs" دیده می‌شه که طبیعی برای این نوع افزونه‌هاست ولی یعنی دسترسی بسیار گسترده داری بهش می‌دی).

چه کسی داده‌ها رو نگه می‌داره و کجا؟ — طبق Privacy Policy، داده ممکنه لوکال بمونه یا با رضایت کاربر به "Action Model cloud infrastructure" بره؛ زیرساخت ابری دقیقاً کجا و تحت چه استانداردی (SOC2, ISO27001 و…) هست، مشخص نشده.

ریسک آپدیت خاموش (silent update) — کروم اکستنشن‌ها رو خودکار آپدیت می‌کنه؛ حتی اگر امروز رفتار امن باشه، هیچ تضمینی نیست که ورژن بعدی همین باشه، مگر این‌که خودت هر بار changelog رو چک کنی.
ریسک عمومی پروژه‌های "browse-to-earn" — این مدل (نصب افزونه در ازای توکن) الگویی مشابه چندین پروژه‌ی قبلی کریپتو داشته که بعضی‌هاشون بعداً یا rug pull شدن یا داده‌ی کاربر رو فروختن؛
این لزوماً به معنی اسکم بودن این پروژه‌ی خاص نیست، ولی دلیل خوبیه که کامیونیتی نگران باشه و شما هم نباید بدون تحقیق بیشتر بهش اعتماد کامل کنی.

🚨🚨🚨 جمع‌بندی عملی (نه توصیه‌ی مالی، فقط نکات امنیتی عمومی): اگر می‌خوای ادامه بدی، حداقل این کارها رو بکن: کیف‌پول و سید فریزت رو هرگز در پروفایل/مرورگری که این افزونه نصبه نساز یا وارد نکن؛ فقط زمانی Background Training رو روشن کن که واقعاً می‌خوای رکورد بشه و بلافاصله بعدش خاموشش کن؛ دامنه‌ی صرافی‌ها و کیف‌پول‌هات رو دستی به Block List اضافه کن؛ و پرمیژن‌های افزونه رو در chrome://extensions مرتب چک کن.

نهایتا این داکیومنت پروژه در مورد اکستنشن هست :
https://docs.actionmodel.com/the-large-action-model-lam/browser-extension-overview#timing-data
خودتون هم میتونید بررسی کنید .

من خودم در یک مرورگر جدید ادامه میدم گرچه دیروز هم تسک هارو ادامه دادم و ....
❤5
August 27, 2026 78