Обновить

Маскируем чувствительные данные при отправке в ИИ‑чат. Бесплатное приложение

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели13K
Всего голосов 3: ↑3 и ↓0+5
Комментарии11

Комментарии 11

Иишкам лучше явно говорить что там маскировано что-то конкретное. Так они лучше работают.

Просто маскировать примерно так masked_email_hash1 masked_passport_number_hash2 и тому подобное. Сетки поймут.

Спасибо, сейчас впринципе и так хорошо работает, но доработка незначительная, в следующей версии добавим.

Открыл расширение в браузере, внизу написано Offered by Lotus Security и email, который ведет на сайт. Все на русском, все хорошо написано, для безопасности, бла бла бла, есть бесплатная версия (как минимум, пока нужно обкатать само решение), есть кровавый энтерпрайз, все вроде бы ок, но... нет контактов.

Странно, а чего стесняемся? Давайте разбираться. Простой поиск по имени компании и продукта и ой, компания в UK с каким-то турком в бенефициарах. Это ведь вы, да? Прям спать не можете в Великобритании/Турции и делаете бесплатное приложение с закрытым кодом, чтобы сохранить данные россиян.

Какой отдел ИБ подобное пропустит вопрос конечно риторический.

Если эта компания в UK к вам не относится, то прошу предоставить российские контакты/реквизиты.

Если же это вы, то АХАХА, АХАХАХАХА.

Нафантазировали вы конечно сильно))

Компания в Companies House к проекту отношения не имеет. Юрлица у проекта нет вообще. Домен я зарегистрировал ровно затем, чтобы разместить политику конфиденциальности — без неё расширение не принимают в Chrome Web Store. Это личный проект: решение я сделал и обкатал по работе, а бесплатную версию выложил, потому что задача общая, а вменяемых бесплатных инструментов под неё мало.

Теперь по существу, потому что вопрос вы задаёте правильный. Я работаю в ИБ 10+ лет. У нас все расширения в браузерах запрещены по умолчанию, и каждое новое проходит аудит и прогон в песочнице прежде, чем попасть в разрешённый список. Своё расширение я пустил ровно через ту же процедуру и никаких поблажек ему не сделал.

Поэтому предлагаю не верить мне на слово, а начать проверку с самого дешёвого шага. Расширение для Chrome не бывает закрытым технически: оно не компилируется, браузер кладёт его на диск обычными файлами и исполняет тот же JavaScript, который вы там видите. Открываете папку расширения и выполняете одну команду:

grep -rn "fetch(\|XMLHttpRequest\|sendBeacon\|WebSocket\|EventSource" .

Это исчерпывающий список способов отправить что-либо наружу. В бесплатной версии вывод пустой: ни одного сетевого вызова во всём коде, ни одного внешнего ресурса в интерфейсе — ни CDN, ни шрифтов, ни счётчиков.

Юрлица у проекта нет вообще.

@

Я работаю в ИБ 10+ лет.

И предлагаете нам при таком раскладе внедрять ваше расширение в контур ИБ? Вы либо трусы либо крестик снимите/наденьте.

решение я сделал и обкатал по работе, а бесплатную версию выложил

А платная энтерпрайз версия у вас на сайте. Т.е. вы предлагает платную версию, без юрилца, на сайте который ассоциируется с Lotus Security по доменному имени. Просто "обкатали по работе". Окей.

Поэтому предлагаю не верить мне на слово

За это не переживайте.

В бесплатной версии вывод пустой: ни одного сетевого вызова во всём коде, ни одного внешнего ресурса в интерфейсе

А вот тут верю, полностью. Верю, что СЕЙЧАС в БЕСПЛАТНОЙ версии все чисто. Останется ли так с последующем обновлением или в энтерпрайз версии одному турку известно.

Не обижайтесь, но для ИБ специалиста вы один огромный red флаг. После 10+ лет работы вы должны это понимать.

Хамство и «одному турку известно» комментирую один раз: это не аргумент и не разговор по существу. Проверяемое вы признали сами. Непроверяемое обсуждать не буду.

Вы путаете хамство с сарказмом, но не суть. В любом случае, я не хотел вас обидеть и приношу свои извинения, если это произошло.

Я лишь наглядно показал, что в текущем виде вы и ваше приложение не проходите первичную проверку в ИБ никоим образом. И для меня немного странно то, что специалист с 10 летним стажем в ИБ этого не понимает.

Была бы ваша бесплатная часть выложена на гитхабе или было бы юрлицо в РФ, то был бы совершенно другой разговор. А так, один сплошной редфлаг.

Слушайте, ну как можно доверять для zdr какому-то левому расширению в браузере даже без сертификации и аудита исходников? Какая нормальная СБ это пропустит? А если это расширение поставлено исключительно с целью сбора всех ПДн и отправки их на свой сервер? Бойтесь данайцев дары приносящих!

приложению с 6ю бета-тестерами :)

от ТС который зарегистрирован вчера

Всё так: бета, пользователей мало, аккаунт новый — я это и не скрываю. Код лежит у вас на диске.

Если есть конкретные вопросы — задавайте, отвечу.

Полностью согласен, и спорить не буду: «не доверять» — правильная позиция по умолчанию, у нас в компании она такая же. Отвечу тем, что можно проверить.

Про аудит исходников. Он здесь выполним, а не декларативен. Файлы лежат на диске в открытом виде:

Windows: %LOCALAPPDATA%\Google\Chrome\User Data\Default\Extensions\gjkjeifejkokjkfmadkdpkhfjgiahgnj\

На остальные вопросы ответил развернуто в комментарии выше.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации