資安業者Stripe OLT 於7月13日揭露 ,Chrome與Edge瀏覽器擴充套件ModHeader內含隱藏的瀏覽紀錄收集引擎,可收集並外傳用户的瀏覽資料,以致引發資安疑慮,先後遭到Google與Microsoft從網路商店下架。ModHeader可提供直接修改HTTP請求與回應標頭的功能,方便測試網站與線上服務,廣獲網站開發測試人員使用,累積超過160萬次下載,因而其暗藏的資料收集功能,可能影響大量用户的瀏覽隱私。Stripe OLT建議用户先行移除該擴充程式,並清除相關瀏覽器資料,以確保安全。
問題源自Stripe OLT在對ModHeader 7.0.18版的分析中,發現內含瀏覽紀錄資料收集引擎,以及預設的資料外傳通道,可收集用户瀏覽過的網頁域名,經加密後存儲在本機,然後透過排程器以每天一次的頻率,將收集到的瀏覽紀錄打包上傳到指定網站。目前ModHeader的資料上傳功能為休眠狀態,觸發該功能的允許清單為空白狀態,但收集瀏覽紀錄與加密儲存的功能都正常運作,日後只需更新允許清單內容即能啟用上傳功能。研究人員追縱資料上傳指向的兩個網域,發現這些網域是真實存在的網站,可能來自相同的AWS伺服器,進一步分析其後端服務,則找到源自中國的軟體套件、簡體中文地區設定與中文標記等蹤跡。
藉由比對程式碼簽章,Stripe OLT確認包含瀏覽紀錄收集引擎的ModHeader擴充套件,為來自Google網站商店發布的正版套件,而非偽冒版本,雖然研究人員未發現實際資料外傳,但認為相關設計已構成重大供應鏈風險,經他們通報後,Microsoft與Google已分別於7月3日與7月10日將該擴充套件下架。