توضیحات شفاف و کامل در مورد نگرانی های پیش آمده در مورد اکستنشن پروژه ی ActionFi
3️⃣ قسمت سوم
توصیهی جدی: هرگز حین ساخت/ایمپورت کیفپول یا وارد کردن سیدفریز، افزونه فعال (Training روشن) نباشه، ترجیحاً حتی نصب هم نباشه یا در پروفایل کاملاً جدای کروم بدون این افزونه انجام بشه.
۶. آیا میشه سایتهایی رو مستثنی کرد که ریکورد نشن؟
بله. طبق داک، بخشی به نام "Website Block List" در داشبورد (train.actionmodel.com/websites) وجود داره که میتونی هر دامنهای رو بهش اضافه کنی تا از ریکورد مستثنی بشه. بهصورت پیشفرض، سایتهایی مثل Gmail، Discord، WhatsApp، Instagram، Google Sheets/Forms، iCloud/Office در لیست بلاک هستن، و ادعا شده سایتهای بانکی، پورتالهای سلامت، سایتهای دولتی و مدیریتکنندههای پسورد هم بهطور پیشفرض هرگز رکورد نمیشن. با این حال چون ماهیت این لیست client-side/تنظیمی هست نه یک garantee فنی سخت، پیشنهاد میکنم بهجای اتکا به لیست، سایتهای کیفپول (مثل رابط MetaMask، صرافیها) رو خودت دستی اضافه کنی و از صحتش مطمئن بشی.
۷. آیا محیط دسکتاپ ویندوز، پوشهها، یا اپهای دیگه مثل تلگرام هم رکورد میشن؟
خیر، از نظر فنی یک اکستنشن کروم فقط داخل sandbox مرورگر و صفحات وب اجرا میشه و دسترسی به فایلسیستم ویندوز، پوشهها یا اپلیکیشنهای نصبشده (تلگرام دسکتاپ، دیسکورد دسکتاپ و ...) نداره. اما نکتهی مهم: خود پروژهی Action Model محصول دیگری هم به اسم "Actionist" داره که در سایتشون بهعنوان یک "دسکتاپ آپ" و "AI agent که با ماوس/کیبورد/صفحهنمایش مثل انسان کار میکنه" معرفی شده. اگر آن اپ جداگانه (نه اکستنشن کروم) رو هم نصب کرده باشی، آن یکی میتونه سطح دسترسی بسیار بیشتری در کل سیستمعامل داشته باشه. پس مهمه که مطمئن باشی فقط اکستنشن کروم رو نصب کردی، نه هیچ اپ دسکتاپ جانبی این پروژه رو.
اینجا هم هر سوالی که خود کلاد نیاز بوده بهش گفتم سوال کنه و جواب بده :
آیا کد افزونه متنباز و آدیتشده است؟ — چیزی در داک به ممیزی امنیتی مستقل (مثل CertiK, Trail of Bits) یا انتشار متنباز کد اشاره نکرده؛ این یک نقطهی کور مهمه برای پروژهای که ادعای "community-owned" داره.
دسترسی درخواستی افزونه در Chrome Web Store دقیقاً چیه؟ — قبل از استفادهی مستمر، حتماً از صفحهی نصب Chrome، بخش "Permissions" رو بخون (معمولاً چیزهایی مثل "Read and change all your data on websites"، "tabs" دیده میشه که طبیعی برای این نوع افزونههاست ولی یعنی دسترسی بسیار گسترده داری بهش میدی).
چه کسی دادهها رو نگه میداره و کجا؟ — طبق Privacy Policy، داده ممکنه لوکال بمونه یا با رضایت کاربر به "Action Model cloud infrastructure" بره؛ زیرساخت ابری دقیقاً کجا و تحت چه استانداردی (SOC2, ISO27001 و…) هست، مشخص نشده.
ریسک آپدیت خاموش (silent update) — کروم اکستنشنها رو خودکار آپدیت میکنه؛ حتی اگر امروز رفتار امن باشه، هیچ تضمینی نیست که ورژن بعدی همین باشه، مگر اینکه خودت هر بار changelog رو چک کنی.
ریسک عمومی پروژههای "browse-to-earn" — این مدل (نصب افزونه در ازای توکن) الگویی مشابه چندین پروژهی قبلی کریپتو داشته که بعضیهاشون بعداً یا rug pull شدن یا دادهی کاربر رو فروختن؛
این لزوماً به معنی اسکم بودن این پروژهی خاص نیست، ولی دلیل خوبیه که کامیونیتی نگران باشه و شما هم نباید بدون تحقیق بیشتر بهش اعتماد کامل کنی.
🚨🚨🚨 جمعبندی عملی (نه توصیهی مالی، فقط نکات امنیتی عمومی): اگر میخوای ادامه بدی، حداقل این کارها رو بکن: کیفپول و سید فریزت رو هرگز در پروفایل/مرورگری که این افزونه نصبه نساز یا وارد نکن؛ فقط زمانی Background Training رو روشن کن که واقعاً میخوای رکورد بشه و بلافاصله بعدش خاموشش کن؛ دامنهی صرافیها و کیفپولهات رو دستی به Block List اضافه کن؛ و پرمیژنهای افزونه رو در chrome://extensions مرتب چک کن.
✅ نهایتا این داکیومنت پروژه در مورد اکستنشن هست :
https://docs.actionmodel.com/the-large-action-model-lam/browser-extension-overview#timing-data
خودتون هم میتونید بررسی کنید .
✅ من خودم در یک مرورگر جدید ادامه میدم گرچه دیروز هم تسک هارو ادامه دادم و ....
5August 27, 2026 78