Öncelikle şunu söyleyeyim: Kaynağını bilmediğiniz Chrome eklentilerini asla yüklemeyin; sonra "BTC cüzdanım çalındı", "GitHub verilerim gitti" gibi sorunlarla karşılaşırsınız.
İkinci olarak; piyasadaki birçok eklentiyi indirip tersine mühendislik yaptım ve birçoğunun IP adresinizi, oturum token'ınızı (session token), e-postanızı ve daha birçok bilginizi kendi sunucularına gönderdiğini (postladığını) gördüm.
Ayrıca hepsi küçük bir manipülasyon ile aylık, hatta yıllık paketler satıyorlar. Lovable'ın bu küçük manipülasyonu fark etmesi en fazla 1-2 hafta sürer. Yıllık paket alan kişiler sonrasında mağdur olacaklardır. Bu yüzden, forum bir sızıntı (leak) forumuna dönmeden önce yöneticilerin bu işe el atması gerekir.
Kısacası bu eklenti olayı; bir oyun hilesinin içinde trojan olduğunu bildiğiniz halde onu kullanmanız kadar riskli.
Kaynağını bilmediğin eklentiyi yükleme uyarısı doğru; o konuda itirazım yok. Ama “hepsi aynı, hepsi token çalıyor, hepsi 1-2 haftada biter” diye tek torbaya koymak da haksızlık.
Ben kimsenin cüzdanına, GitHub’ına, e-postasını “çalmak” için bir şey yapmıyorum. Kullanıcı kendi hesabıyla kendi işini görüyor. Korku satıp “trojan” demek kolay; somut delil yoksa iftira gibi duruyor.
Lovable tarafında bir şey değişirse yıllık paket alan mağdur olur — bunu da kabul ediyorum, risk her zaman var. O yüzden herkese “körü körüne yıllık al” demiyorum. Ama “hepsi manipülasyon, hepsi leak” diye genel tehdit etmek de forumun işine yaramaz; şikâyetin varsa eklenti adı, kanıt, log koy. Yoksa sadece panik yaymış olursun.
Kısaca: güvenmediğin şeyi yükleme. Yüklediysen de “çalındı” iddiasını kanıtsız atma. Ben çalmıyorum.
“IP, session, e-posta sunucuya gidiyor” kısmı teknik olarak doğru; birçok eklentide bir şey gider. Bizde de gider. Ama amaç çalmak değil.
Lisansın geçerli mi, eklenti çalışıyor mu, özelliklerin düzgün mü — bunlar olmadan ürün ayakta durmaz. Session olmadan Lovable tarafında senin adına işlem de yapılamaz. Yani “kendi sunucusuna postluyor = trojan” denklemı yanlış; postlamak ile çalmak aynı şey değil.
Bir de şunu söyleyeyim: Bizde o veriler “şu kişinin token’ı şu, cüzdanı şu” diye bakıp kullandığımız bir panoda durmuyor. Kullanıcı hesabını çalmak, GitHub’a girmek, BTC aşırmak için biriktirilmiyor. Çalışması için gerekli olan gidiyor; çalmak için toplanmıyor.
Kanıtın “Network’te kendi domain’ine istek var” ise, o tek başına hırsızlık kanıtı değil. Asıl soru: o istek ne için, kullanıcıya açık mı, hesabını ele geçirmek için mi. İkincisi yoksa “token çalıyorlar” demek abartı.