sunny
VIP Members
-
30/06/2014
-
870
-
1.849 bài viết
Nhận định của Ban quản trị WhiteHat về vụ việc Cốc Cốc
Xin chào các bạn,
Trong mấy ngày gần đây có rất nhiều thông tin liên quan đến nghi vấn trình duyệt Web Cốc Cốc lấy thông tin của người dùng và có khá nhiều tranh luận xung quanh sự việc này.
Sau khi tìm hiểu các thông tin liên quan, xuyên suốt vụ việc này có 3 câu hỏi cần đặt ra, Ban quản trị xin chia sẻ nhận định như sau:
(1) Cốc Cốc có cố ý lấy Cookies Facebook từ người dùng không?
Ngày 15/4, thành viên Trần Văn Hòa của Group Facebook SEM Việt Nam kiểm tra request trên máy tính thì thấy Cốc Cốc có gửi lên server đoạn POST, trong đó có chứa cookies tài khoản Facebook vừa đăng nhập lên domain: https://spell.itim.vn (một domain của Công ty TNHH Cốc Cốc), từ đó nghi ngờ là Cốc Cốc cố ý lấy cookies tài khoản Facebook của người dùng. Tuy nhiên sau đó chính thành viên này cũng đã xác nhận, việc gửi cookies từ máy tính của mình lên trên server của Cốc Cốc là do kết hợp giữa việc người dùng chủ động copy cookies vào extension Ninja Fast Login Facebook và việc gửi thông tin lên server của tính năng spell check trên trình duyệt Cốc Cốc.
Như vậy có thể khẳng định Cốc Cốc không chủ động lấy cookies Facebook và gửi về server của mình.
(2) Cốc Cốc có gửi dữ liệu từ trình duyệt về server của mình hay không?
Theo clip mà thành viên lochv37 của WhiteHat đăng tải vào tối ngày 16.4 và thực nghiệm xác minh của BQT:
- Tính năng spell check trên Cốc Cốc ở phiên bản phát hành trước ngày 16.4 có gửi thông tin người dùng gõ trên trình duyệt về server của Cốc Cốc tại https://spell.itim.vn.
- Thông tin gửi về không bao gồm mật khẩu
(3) Cốc Cốc có lưu trữ, sử dụng dữ liệu được gửi về?
Vấn đề này đại diện của Cốc Cốc đã trả lời: “để phục vụ cho tính năng spell checker, Cốc Cốc bắt buộc phải gửi những gì người dùng nhập vào text field lên Server” và “chúng tôi cũng như Google chỉ lưu trữ dữ liệu tạm thời cho mục đích sửa lỗi và cải thiện chất lượng dịch vụ..”
Tuy nhiên, Cốc Cốc có lưu trữ lâu dài và sử dụng cho các mục đích khác hay không thì chúng tôi không có thông tin để khẳng định việc này.
Trên đây là các nhận định từ Ban quản trị WhiteHat, rất mong nhận được thêm đóng góp từ các bạn để có góc nhìn đa chiều trong các vụ việc vừa qua.
BQT WhiteHat Forum
Trong mấy ngày gần đây có rất nhiều thông tin liên quan đến nghi vấn trình duyệt Web Cốc Cốc lấy thông tin của người dùng và có khá nhiều tranh luận xung quanh sự việc này.
Sau khi tìm hiểu các thông tin liên quan, xuyên suốt vụ việc này có 3 câu hỏi cần đặt ra, Ban quản trị xin chia sẻ nhận định như sau:
(1) Cốc Cốc có cố ý lấy Cookies Facebook từ người dùng không?
Ngày 15/4, thành viên Trần Văn Hòa của Group Facebook SEM Việt Nam kiểm tra request trên máy tính thì thấy Cốc Cốc có gửi lên server đoạn POST, trong đó có chứa cookies tài khoản Facebook vừa đăng nhập lên domain: https://spell.itim.vn (một domain của Công ty TNHH Cốc Cốc), từ đó nghi ngờ là Cốc Cốc cố ý lấy cookies tài khoản Facebook của người dùng. Tuy nhiên sau đó chính thành viên này cũng đã xác nhận, việc gửi cookies từ máy tính của mình lên trên server của Cốc Cốc là do kết hợp giữa việc người dùng chủ động copy cookies vào extension Ninja Fast Login Facebook và việc gửi thông tin lên server của tính năng spell check trên trình duyệt Cốc Cốc.
Như vậy có thể khẳng định Cốc Cốc không chủ động lấy cookies Facebook và gửi về server của mình.
(2) Cốc Cốc có gửi dữ liệu từ trình duyệt về server của mình hay không?
Theo clip mà thành viên lochv37 của WhiteHat đăng tải vào tối ngày 16.4 và thực nghiệm xác minh của BQT:
- Tính năng spell check trên Cốc Cốc ở phiên bản phát hành trước ngày 16.4 có gửi thông tin người dùng gõ trên trình duyệt về server của Cốc Cốc tại https://spell.itim.vn.
- Thông tin gửi về không bao gồm mật khẩu
(3) Cốc Cốc có lưu trữ, sử dụng dữ liệu được gửi về?
Vấn đề này đại diện của Cốc Cốc đã trả lời: “để phục vụ cho tính năng spell checker, Cốc Cốc bắt buộc phải gửi những gì người dùng nhập vào text field lên Server” và “chúng tôi cũng như Google chỉ lưu trữ dữ liệu tạm thời cho mục đích sửa lỗi và cải thiện chất lượng dịch vụ..”
Tuy nhiên, Cốc Cốc có lưu trữ lâu dài và sử dụng cho các mục đích khác hay không thì chúng tôi không có thông tin để khẳng định việc này.
Trên đây là các nhận định từ Ban quản trị WhiteHat, rất mong nhận được thêm đóng góp từ các bạn để có góc nhìn đa chiều trong các vụ việc vừa qua.
BQT WhiteHat Forum
Chỉnh sửa lần cuối bởi người điều hành: