Merhaba,
Bir aile üyemin oltalama (phishing) amaçlı bir internet sitesi üzerinden dolandırılması üzerine, benzer saldırıların önüne geçebilmek amacıyla bir Chrome eklentisi geliştirdim.
Eklentinin temel amacı, özellikle
gov.tr uzantılı resmî kurum ve kuruluşların internet sitelerini taklit eden oltalama/dolandırıcılık sitelerini tespit ederek kullanıcıyı uyarmak ve mümkün olduğunca siteye erişimi engellemek.
Eklenti,
T.C. Cumhurbaşkanlığı Siber Güvenlik Başkanlığı'nın API'lerini kullanarak bildirilen dolandırıcılık sitelerine ilişkin verileri yaklaşık
15 dakikalık periyotlarla güncelliyor ve bu listelerde yer alan siteleri engelleme mekanizmasına dahil ediyor.
Ayrıca resmî kurumların sitelerinin kopyalanması/taklit edilmesi gibi durumları tespit etmeye yönelik ek kontroller de bulunuyor.
Eklenti henüz
Google Chrome Web Mağazası'nda yayınlanmadı. Yayınlamadan önce özellikle bu konuda tecrübeli arkadaşların görüşlerini almak istiyorum.
Merak ettiğim birkaç konu var:- Chrome Web Store'a eklenti yayınlama konusunda deneyimi olan arkadaşlar, bu tarz bir güvenlik eklentisinin mağaza inceleme sürecinde özellikle dikkat etmesi gereken noktalar konusunda tavsiyede bulunabilir mi?
- Eklenti T.C. Cumhurbaşkanlığı Siber Güvenlik Başkanlığı'nın API'lerini kullandığı için, API'nin bu şekilde üçüncü taraf bir Chrome eklentisinde kullanılmasına ilişkin herhangi bir resmî izin/yazışma yapılması gerekir mi? Daha önce benzer bir durumla karşılaşan oldu mu?
- API'den alınan verilerin kullanıcı tarafında güvenlik amacıyla kullanılması ve belirli aralıklarla güncellenmesi konusunda dikkat edilmesi gereken bir lisans/kullanım şartı var mı?
- Sizce bu projeyi açık kaynak (GitHub) olarak mı geliştirmek daha doğru olur, yoksa kapalı kaynak olarak mı devam etmeliyim?
Açık kaynak yapmam durumunda özellikle güvenlik açısından kaynak kodunun incelenebilir olması avantaj sağlayabilir. Ancak API kullanımı, kullanılan yöntemlerin kötüye kullanılabilmesi veya bazı teknik detayların açığa çıkması gibi konularda tereddütlerim var. - Chrome eklentisinin Manifest V3, izinler, uzaktaki kaynaklardan veri çekme, host permissions, gizlilik politikası ve kullanıcı verilerinin işlenmesi açısından özellikle dikkat etmem gereken noktalar varsa tecrübelerinizi paylaşabilir misiniz?
- Benzer bir güvenlik/oltalama engelleme eklentisi yayınlamış olan arkadaşlar varsa, Chrome Web Store inceleme sürecinde yaşadıkları deneyimleri de paylaşabilirlerse çok faydalı olur.
Amacım herhangi bir ticari veri toplamak veya kullanıcıları takip etmek değil; tamamen oltalama sitelerine karşı kullanıcıları korumaya yönelik bir güvenlik aracı geliştirmek.
Özellikle
Siber Güvenlik Başkanlığı API'sinin kullanımı, Chrome Web Store yayın süreci ve açık kaynak/kapalı kaynak tercihi konusunda deneyimli arkadaşların fikirlerini almak isterim.
Şimdiden teşekkürler.

