জানুয়ারি ২০২৬ ঘটনা
২০২৬ সালের জন্য আপডেট। জানুয়ারি ২০২৬ সালে, নিরাপত্তা গবেষকরা ৯০০,০০০+ ব্যবহারকারী সহ দুটি দূষিত Chrome অ্যাড-অন আবিষ্কার করেছেন।
নামগুলি বাস্তব AI টুলের মতো দেখাতে বাছাই করা হয়েছিল:
- "Chat GPT for Chrome with GPT-5, Claude Sonnet & DeepSeek AI" — ৬০০,০০০+ ব্যবহারকারী
- "AI Sidebar with Deepseek, ChatGPT, Claude and more" — ৩০০,০০০+ ব্যবহারকারী
উভয়ই একই কাজ করেছে। তারা প্রতি ৩০ মিনিটে একটি দূরবর্তী সার্ভারে সম্পূর্ণ ChatGPT এবং DeepSeek চ্যাট পাঠিয়েছে।
চুরি হওয়া ডেটায় সোর্স কোড, ব্যক্তিগত বিবরণ, আইনি আলোচনা, ব্যবসায়িক পরিকল্পনা এবং অর্থের রেকর্ড ছিল। ব্যবহারকারীরা যে প্রতিটি বার্তা টাইপ করেছিলেন — যা তারা ভেবেছিলেন ব্যক্তিগত — অজানা পক্ষের কাছে গিয়েছিল।
অ্যাড-অনগুলি কীভাবে বিশ্বাসের সংকেত এড়িয়ে গেছে
টুলগুলি "বেনামী, অ-পরিচয়যোগ্য বিশ্লেষণ ডেটা সংগ্রহ করতে" জিজ্ঞাসা করেছে। সেই শব্দটি নিরাপদ শোনাচ্ছে।
বাস্তবে, তারা সম্পূর্ণ AI চ্যাট বিষয়বস্তু ধরেছে। বিশ্লেষণের অনুরোধ ছিল আবরণ। চ্যাট চুরি ছিল আসল লক্ষ্য।
এই কৌশলটি ব্যাখ্যা করে কেন এই হুমকি বাড়তে থাকে। যে ব্যবহারকারীরা ফিশিং লিঙ্কে ক্লিক করবেন না তারা ইচ্ছাকৃতভাবে এই টুলগুলি ইনস্টল করেছেন। সেগুলি Chrome Web Store থেকে এসেছিল। সেগুলি বাস্তব AI টুলের মতো দেখাচ্ছিল।
বৃহত্তর প্যাটার্ন: ৬৭% AI অ্যাড-অন আপনার ডেটা সংগ্রহ করে
জানুয়ারি ২০২৬ মামলা অনন্য ছিল না। Incogni-এর গবেষণায় দেখা গেছে যে ৬৭% AI Chrome অ্যাড-অন সক্রিয়ভাবে ব্যবহারকারীর ডেটা সংগ্রহ করে।
এটি মূল সমস্যা। ব্যবহারকারীরা তাদের AI গোপনীয়তা রক্ষা করতে টুল ইনস্টল করেন। কিন্তু বেশিরভাগ একই টুলগুলি সুরক্ষার দাবি করা ডেটা সংগ্রহ করে।
আমাদের নিরাপত্তা শব্দকোষ এবং সম্মতি ডকুমেন্টে আরও জানুন।
নিরাপদ বনাম অনিরাপদ আর্কিটেকচার
অনিরাপদ — ডেভেলপার সার্ভারের মাধ্যমে রাউট করা:
১. ব্যবহারকারী ChatGPT-এ টাইপ করেন ২. টুল পাঠ ক্যাপচার করে ৩. টুল "প্রক্রিয়াকরণের" জন্য নিজের সার্ভারে পাঠায় ৪. সার্ভার প্রক্রিয়াকৃত পাঠ ফেরত দেয় ৫. টুল ChatGPT-এ পাঠায়
প্রতিটি প্রম্পট ডেভেলপারের সিস্টেমের মধ্য দিয়ে যায়। টুল দূষিত হলে সব বিষয়বস্তু ঝুঁকিতে।
নিরাপদ — শুধুমাত্র স্থানীয় প্রক্রিয়াকরণ:
১. ব্যবহারকারী ChatGPT-এ টাইপ করেন ২. টুল পাঠ ক্যাপচার করে ৩. টুল ব্রাউজারে স্থানীয়ভাবে পাঠ প্রক্রিয়া করে ৪. প্রক্রিয়াকৃত পাঠ সরাসরি ChatGPT-এ যায়
AI পরিষেবায় চূড়ান্ত পাঠ ছাড়া ব্রাউজারের বাইরে কিছু যায় না।
একটি প্রশ্ন জিজ্ঞাসা করুন: প্রক্রিয়াকরণ কোথায় হয়? যদি উত্তর ডেভেলপারের নিজের সার্ভার হয়, আপনার ডেটা তৃতীয় পক্ষের মাধ্যমে যায়।
anonym.legal এটি কীভাবে পরিচালনা করে তা আমাদের নিরাপত্তা ওভারভিউতে দেখুন।
কোনো AI ব্রাউজার টুল ইনস্টল করার আগে পাঁচটি প্রশ্ন
৬৭% AI অ্যাড-অন ব্যবহারকারীর ডেটা সংগ্রহ করে। এই পাঁচটি প্রশ্ন ভালো পছন্দ করতে সাহায্য করে:
১. PII সনাক্তকরণ কোথায় প্রক্রিয়া করা হয়? গোপনীয়তা নীতি পরীক্ষা করুন। ব্রাউজারে সনাক্তকরণ হয় নাকি পাঠ সার্ভারে যায়? স্থানীয় মানে ডেভেলপার আপনার পাঠ কখনো দেখে না।
২. চ্যাট বিষয়বস্তুর কী হয়? যে টুলগুলি নিজস্ব প্রক্সির মাধ্যমে রাউটিং করে "সুরক্ষা" করে সব কিছু পড়ে।
৩. যাচাইকৃত প্রকাশক কে? একটি স্পষ্ট নাম এবং একটি বাস্তব ব্যবসার সাথে একজন প্রকাশক বেশি বিশ্বাসযোগ্য।
৪. স্বাধীন নিরাপত্তা সার্টিফিকেশন আছে কি? ISO 27001 কভার করে কীভাবে একজন বিক্রেতা সফটওয়্যার তৈরি ও পরিচালনা করে।
৫. ব্যবসায়িক মডেল কী? স্পষ্টতম সংকেত: একটি বিনামূল্যের টুল কীভাবে অর্থ উপার্জন করে? যদি কোনো রাজস্ব উৎস না থাকে, আপনার ডেটা সম্ভবত পণ্য।
আমাদের FAQ দেখুন সাধারণ AI ব্রাউজার নিরাপত্তা প্রশ্নের জন্য।
ঘটনাটি AI নিরাপত্তা সম্পর্কে কী প্রকাশ করে
৯০০,০০০+ ব্যবহারকারী অবহেলাকারী ছিলেন না। তারা ছিলেন পেশাদার যারা AI টুল এবং গোপনীয়তা চেয়েছিলেন।
আক্রমণটি চারটি কারণে কাজ করেছে:
- টুলগুলির বাস্তব বৈশিষ্ট্য ছিল। তারা সম্পূর্ণভাবে দূষিত ছিল না। তারা AI ফাংশন অফার করেছিল।
- বিশ্বাসের সংকেত নকল করা হয়েছিল। শত শত হাজার ব্যবহারকারী সামাজিক প্রমাণ তৈরি করে।
- অনুমতির অনুরোধ নিরাপদ মনে হয়েছিল। "বেনামী, অ-পরিচয়যোগ্য বিশ্লেষণ" হলো ভাষা যা ব্যবহারকারীরা না পড়েই গ্রহণ করেন।
- চুরি একটি টাইমারে চলেছিল। ৩০ মিনিটের ব্যবধান প্রতিটি চ্যাট ক্যাপচার করে — কিন্তু অ্যানোমালি সতর্কতা এড়াতে যথেষ্ট ধীর।
anonym.legal-এর Chrome টুল স্থানীয়ভাবে PII সনাক্তকরণ প্রক্রিয়া করে। PII সনাক্তকরণের সময় কোনো কথোপকথনের বিষয়বস্তু anonym.legal সার্ভারে পৌঁছায় না। বেনামীকরণ ব্রাউজারে ঘটে AI পরিষেবায় পরিবর্তিত প্রম্পট পাঠানোর আগে। anonym.legal দ্বারা প্রকাশিত, ISO 27001 সার্টিফাইড।