• Dün, 15:15:17
    #46
    Procodertr adlı üyeden alıntı: mesajı görüntüle
    Öncelikle şunu söyleyeyim: Kaynağını bilmediğiniz Chrome eklentilerini asla yüklemeyin; sonra "BTC cüzdanım çalındı", "GitHub verilerim gitti" gibi sorunlarla karşılaşırsınız.
    İkinci olarak; piyasadaki birçok eklentiyi indirip tersine mühendislik yaptım ve birçoğunun IP adresinizi, oturum token'ınızı (session token), e-postanızı ve daha birçok bilginizi kendi sunucularına gönderdiğini (postladığını) gördüm.
    Ayrıca hepsi küçük bir manipülasyon ile aylık, hatta yıllık paketler satıyorlar. Lovable'ın bu küçük manipülasyonu fark etmesi en fazla 1-2 hafta sürer. Yıllık paket alan kişiler sonrasında mağdur olacaklardır. Bu yüzden, forum bir sızıntı (leak) forumuna dönmeden önce yöneticilerin bu işe el atması gerekir.


    Kısacası bu eklenti olayı; bir oyun hilesinin içinde trojan olduğunu bildiğiniz halde onu kullanmanız kadar riskli.
    Kaynağını bilmediğin eklentiyi yükleme uyarısı doğru; o konuda itirazım yok. Ama “hepsi aynı, hepsi token çalıyor, hepsi 1-2 haftada biter” diye tek torbaya koymak da haksızlık.
    Ben kimsenin cüzdanına, GitHub’ına, e-postasını “çalmak” için bir şey yapmıyorum. Kullanıcı kendi hesabıyla kendi işini görüyor. Korku satıp “trojan” demek kolay; somut delil yoksa iftira gibi duruyor.
    Lovable tarafında bir şey değişirse yıllık paket alan mağdur olur — bunu da kabul ediyorum, risk her zaman var. O yüzden herkese “körü körüne yıllık al” demiyorum. Ama “hepsi manipülasyon, hepsi leak” diye genel tehdit etmek de forumun işine yaramaz; şikâyetin varsa eklenti adı, kanıt, log koy. Yoksa sadece panik yaymış olursun.
    Kısaca: güvenmediğin şeyi yükleme. Yüklediysen de “çalındı” iddiasını kanıtsız atma. Ben çalmıyorum.

    “IP, session, e-posta sunucuya gidiyor” kısmı teknik olarak doğru; birçok eklentide bir şey gider. Bizde de gider. Ama amaç çalmak değil.
    Lisansın geçerli mi, eklenti çalışıyor mu, özelliklerin düzgün mü — bunlar olmadan ürün ayakta durmaz. Session olmadan Lovable tarafında senin adına işlem de yapılamaz. Yani “kendi sunucusuna postluyor = trojan” denklemı yanlış; postlamak ile çalmak aynı şey değil.
    Bir de şunu söyleyeyim: Bizde o veriler “şu kişinin token’ı şu, cüzdanı şu” diye bakıp kullandığımız bir panoda durmuyor. Kullanıcı hesabını çalmak, GitHub’a girmek, BTC aşırmak için biriktirilmiyor. Çalışması için gerekli olan gidiyor; çalmak için toplanmıyor.
    Kanıtın “Network’te kendi domain’ine istek var” ise, o tek başına hırsızlık kanıtı değil. Asıl soru: o istek ne için, kullanıcıya açık mı, hesabını ele geçirmek için mi. İkincisi yoksa “token çalıyorlar” demek abartı.
  • Dün, 15:25:00
    #47
    bnsware adlı üyeden alıntı: mesajı görüntüle
    Kaynağını bilmediğin eklentiyi yükleme uyarısı doğru; o konuda itirazım yok. Ama “hepsi aynı, hepsi token çalıyor, hepsi 1-2 haftada biter” diye tek torbaya koymak da haksızlık.
    Ben kimsenin cüzdanına, GitHub’ına, e-postasını “çalmak” için bir şey yapmıyorum. Kullanıcı kendi hesabıyla kendi işini görüyor. Korku satıp “trojan” demek kolay; somut delil yoksa iftira gibi duruyor.
    Lovable tarafında bir şey değişirse yıllık paket alan mağdur olur — bunu da kabul ediyorum, risk her zaman var. O yüzden herkese “körü körüne yıllık al” demiyorum. Ama “hepsi manipülasyon, hepsi leak” diye genel tehdit etmek de forumun işine yaramaz; şikâyetin varsa eklenti adı, kanıt, log koy. Yoksa sadece panik yaymış olursun.
    Kısaca: güvenmediğin şeyi yükleme. Yüklediysen de “çalındı” iddiasını kanıtsız atma. Ben çalmıyorum.

    “IP, session, e-posta sunucuya gidiyor” kısmı teknik olarak doğru; birçok eklentide bir şey gider. Bizde de gider. Ama amaç çalmak değil.
    Lisansın geçerli mi, eklenti çalışıyor mu, özelliklerin düzgün mü — bunlar olmadan ürün ayakta durmaz. Session olmadan Lovable tarafında senin adına işlem de yapılamaz. Yani “kendi sunucusuna postluyor = trojan” denklemı yanlış; postlamak ile çalmak aynı şey değil.
    Bir de şunu söyleyeyim: Bizde o veriler “şu kişinin token’ı şu, cüzdanı şu” diye bakıp kullandığımız bir panoda durmuyor. Kullanıcı hesabını çalmak, GitHub’a girmek, BTC aşırmak için biriktirilmiyor. Çalışması için gerekli olan gidiyor; çalmak için toplanmıyor.
    Kanıtın “Network’te kendi domain’ine istek var” ise, o tek başına hırsızlık kanıtı değil. Asıl soru: o istek ne için, kullanıcıya açık mı, hesabını ele geçirmek için mi. İkincisi yoksa “token çalıyorlar” demek abartı.
    siz neden üstünüze alındınız ben hiç bir eklenti ismi vermedim.
  • Dün, 15:26:36
    #48
    Procodertr adlı üyeden alıntı: mesajı görüntüle
    siz neden üstünüze alındınız ben hiç bir eklenti ismi vermedim.
    Üstümüze alınmadık. Sen isim vermedin, biz de “şu eklenti bizim neden diyorsun” demedik.
    Ama yazdığın şey forumda dolaşan eklenti işinin tamamına “token çalıyor / trojan / yıllık alan mağdur” diye yapışıyor. İsim yok diye bu genel suçlama havada kalmıyor; herkese bulaşıyor. O yüzden cevap var.
    Genelleme yapıyorsan da genellemenin altı boş kalmasın: “birçoğunu inceledim” diyorsun — o zaman hangi davranış, hangi kanıt. Yoksa isim vermemek seni haklı çıkarmaz; sadece herkesi aynı torbaya koymuş olursun.