banner
阿江要努力鸭

阿江要努力鸭

好软推荐 / 效率提升 / 自我管理 / 系统方法论 / 变现点子王
bilibili
douban
email

关于Cubox浏览器插件疑似违规上传用户网页浏览记录

image.png
Cubox 一款较为方便的稍后读使用软件,但由于其定价年费 98 元导致阿江没有使用。
image.png
近日有用户发现 Cubox 浏览器插件过度收集用户信息。用户反馈在偏好设置中已经关闭浏览记录同步功能,但是插件仍然不断上传浏览记录。image.png
用户本是 Cubox 年费会员,本来只是为了方便网页和微信文章收藏。发生这种事情还是有点失望,联系客服目前没有回复。用户还指出 cubox chrome 浏览器插件不支持 “允许点击时读取数据” 或 “允许读取特定网站数据”,而必须允许读取所有网站数据才能使用。
本来以为只是简单吃瓜,没想到用户还给出了截图。
image.png
可以看出 cubox 扩展频繁使用 get 请求,并且还向服务器 cubox.pro 请求成功。
根据 kimichat 可知

从您提供的图片内容来看,这是一个 HTTP 请求和响应的记录,具体是一个代理工具(可能是 Burp Suite)的抓包结果。以下是对该请求包的详细分析:

  1. 请求信息(Request):
    • 方法(Method): GET,这是一个 HTTP GET 请求,通常用于请求服务器上的数据。
    • URL(URL): /c/api/bookmark/exist?targetURL=https:%2F%2Fwww.baidu.com%2F,这是请求的资源路径和查询字符串。查询字符串targetURL=https:%2F%2Fwww.baidu.com%2F表明请求的目标是检查 URL https://www.baidu.com/ 是否存在某个特定的标记(可能是书签或记录)。
    • Host(Host): cubox.pro,这是请求发送到的服务器的域名。
    • 其他头部(Headers): 包括日期、Cookie、内容类型(Content-Type: application/json)等,这些头部信息为服务器提供了请求的附加信息。
  2. 响应信息(Response):
    • 状态码(Status code): 200,这表示请求成功,服务器正常响应。
    • 内容长度(Length): 508,响应体的大小,单位是字节。
    • MIME 类型(MIME type): JSON,表明响应体是 JSON 格式的数据。
    • 响应头部(Headers): 包括服务器信息、访问控制允许的头部、日期等,这些信息告诉客户端如何处理响应数据。
    • 响应体(Body): 显示为 JSON 对象,其中包含几个字段:
      • "code":200,表示操作成功。
      • "message":(空),没有额外的消息。
      • "data": 包含一个字段 "exist":false,表明目标 URL https://www.baidu.com/ 在服务器上不存在或没有找到对应的书签 / 记录。
  3. 其他信息:
    • 该记录还包含了请求和响应的原始数据(Raw),以及十六进制表示(Hex),这些通常用于更详细的网络调试和分析。

综上所述,这个请求包是一个检查特定 URL 是否存在于服务器记录中的 API 调用,根据响应结果,目标 URL 在服务器上没有找到对应的记录。

image.png
以阿江浅显的知识,认为get只是常规的请求,应该不存在上传用户信息,因为上传一般都是直接post,但具体这个插件频繁的请求的目的是什么我也不得而知,基于定价我就不会选择 Cubox,比较关注隐私的小伙伴可以自行抓包研究。

加载中...
此文章数据所有权由区块链加密技术和智能合约保障仅归创作者所有。