জানুয়ারি ২০২৬-এর ঘটনা
২০২৬ সালে আপডেট করা হয়েছে। জানুয়ারি ২০২৬-এ ৯,০০,০০০+ ব্যবহারকারী সহ দুটি ক্ষতিকর Chrome অ্যাড-অন পাওয়া যায়।
তাদের নাম আসল AI টুলের মতো দেখাচ্ছিল:
- "Chat GPT for Chrome with GPT-5, Claude Sonnet and DeepSeek AI" — ৬,০০,০০০+ ব্যবহারকারী
- "AI Sidebar with Deepseek, ChatGPT, Claude and more" — ৩,০০,০০০+ ব্যবহারকারী
উভয়ই একই কাজ করেছে। প্রতি ৩০ মিনিটে, তারা একটি রিমোট সার্ভারে সম্পূর্ণ AI চ্যাট পাঠিয়েছে। চুরি হওয়া ডেটায় কোড, ব্যক্তিগত বিবরণ, আইনি নোট এবং ব্যবসায়িক পরিকল্পনা ছিল। Astrix Security এটি নিশ্চিত করেছে।
এই অ্যাড-অনগুলো "বেনামী, অ-শনাক্তযোগ্য বিশ্লেষণ ডেটা সংগ্রহ করতে" অনুরোধ করেছিল। সেই বাক্যাংশ নিরাপদ মনে হয়। তা ছিল না। সংগৃহীত ডেটা সম্পূর্ণ শনাক্তযোগ্য এবং অত্যন্ত সংবেদনশীল ছিল।
নিরাপত্তার বিপরীত সমস্যা
যে ব্যবহারকারীরা AI গোপনীয়তা টুল ইনস্টল করেন তারা সুরক্ষা চান। জানুয়ারি ২০২৬-এর ঘটনা সবচেয়ে খারাপ ফলাফল দেখায়: আপনি যে টুল গোপনীয়তার জন্য ইনস্টল করেছিলেন সেটিই আপনার ডেটা চুরি করছে।
এটি কোনো তত্ত্ব নয়। এটি একবারে ৯,০০,০০০ ব্যবহারকারীর সাথে ঘটেছে। Chrome Web Store স্ক্যানিং এটি শনাক্ত করতে পারেনি। ব্যবহারকারীর পর্যালোচনা প্রকাশ করেনি। চুরি "বিশ্লেষণ" হিসেবে লুকানো ছিল।
Incogni দেখেছে যে ৬৭% AI Chrome অ্যাড-অন সক্রিয়ভাবে ব্যবহারকারীর ডেটা সংগ্রহ করে। IT দলের জন্য মূল প্রশ্ন হল "এটি কি কোনো ডেটা সংগ্রহ করে?" নয়। বরং: "আমি কি যাচাই করতে পারি এই অ্যাড-অন কথোপকথনের কন্টেন্ট তৃতীয় পক্ষের কাছে পাঠাতে পারে না?"
আর্কিটেকচার যাচাইকরণ পরীক্ষা
স্থানীয় প্রসেসিংয়ের জন্য একটি নির্ভরযোগ্য পরীক্ষা আছে: নেটওয়ার্ক মনিটরিং।
একটি অ্যাড-অন যা স্থানীয়ভাবে PII শনাক্ত করে তা শনাক্তকরণের সময় শূন্য আউটবাউন্ড ট্রাফিক তৈরি করে। ব্যবহারকারীর পেস্ট এবং AI প্ল্যাটফর্ম সাবমিশনের মধ্যে কোনো বাহ্যিক সার্ভারের সাথে সংযোগ দেখা উচিত নয়। শুধু প্রক্রিয়াকৃত প্রম্পট বাইরে যায়।
একটি অ্যাড-অন যা প্রক্সির মাধ্যমে ট্রাফিক পাঠায় সেটি আপনার কন্টেন্ট তৃতীয় পক্ষের সার্ভারে পাঠায়। সেই সার্ভার অপারেটর এখন আপনার হুমকি মডেলের মধ্যে আছে।
IT যাচাইকরণের পদক্ষেপগুলো সহজ:
- একটি পর্যবেক্ষিত নেটওয়ার্কে অ্যাড-অন ডেপ্লয় করুন
- পরীক্ষার প্রম্পট চালান
- PII প্রসেসিংয়ের সময় প্রকাশকের সার্ভারে আউটবাউন্ড সংযোগ পরীক্ষা করুন
এই পরীক্ষায় ব্যর্থ হলে অনুমোদন দেবেন না। মার্কেটিং দাবি বিষয় নয়। নেটওয়ার্ক ট্রাফিক হল প্রমাণ।
স্থানীয় প্রসেসিং বিশ্বাসযোগ্য কারণ এটি যাচাইযোগ্য। প্রকাশকের উপর বিশ্বাস রাখতে হবে না। আচরণ সরাসরি পর্যবেক্ষণ করা যায়। anonym.legal কীভাবে এটি পরিচালনা করে তা আমাদের Chrome extension নিরাপত্তা ওভারভিউ এবং সম্মতি গাইড-এ দেখুন।
IT দলের কী দাবি করা উচিত
জানুয়ারি ২০২৬-এর পর, AI ব্রাউজার টুলের মান অবশ্যই উঁচু হতে হবে।
ন্যূনতম তালিকা:
- স্থানীয় প্রসেসিং — নেটওয়ার্ক অডিট দ্বারা যাচাই, শুধু দাবি নয়
- পরিচিত প্রকাশক — বাস্তব কোম্পানি, স্পষ্ট ব্যবসায়িক মডেল
- স্বাধীন সার্টিফিকেশন — ISO 27001 বা সমতুল্য
- মূল গোপনীয়তা বৈশিষ্ট্যের জন্য কোনো ডেভেলপার-সার্ভার রাউটিং নেই
বেশিরভাগ AI ব্রাউজার অ্যাড-অন এই তালিকা পাস করবে না। ৬৭% সংগ্রহ হার এটি স্পষ্ট করে। উচ্চ ইনস্টল সংখ্যা নিরাপত্তার সংকেত নয়। জানুয়ারি ২০২৬-এর টুলগুলোতে কেউ পরীক্ষা করার আগেই লক্ষ লক্ষ ব্যবহারকারী ছিল।
নিরাপদ AI ব্রাউজার টুল সম্পর্কে আরও জানতে আমাদের নিরাপত্তা ও সম্মতি পৃষ্ঠা দেখুন।