Chrome 曝语音识别漏洞:麦克风可被长期监听

简介:

据国外媒体报道,有一名开发人员在周三透露,网页程序的开发者可以利用谷歌Chrome浏览器中的一处漏洞,从电脑麦克风监听用户的谈话。如果中招,即便未开启Chrome浏览器,或是未主动使用麦克风,使用者的谈话也会被窃听。

这位名为塔尔·艾特尔(Tal Ater)的开发者在一家名为Tel Aviv的科技创业公司工作,还打造了一个可以为网站添加语音识别功能的代码库,有不少用户。在开发这些工具的时候,艾特尔发现,有数个漏洞可以用来窃听 用户在电脑附近的谈话——只要这台电脑配有麦克风。

艾特尔在自己的网站上发布了一段视频,称“通过这些方式可以将谷歌Chrome浏览器变成一个监听工具。无论是在家中还是在办公室,这都会危害到用户的隐私,哪怕用户没有在使用电脑。”

Chrome用户可以拒绝恶意网站控制自己的麦克风,只要拒绝这些网站的访问就可以。用户可以通过六步的操作,看到哪些网站获得过权限。(具体步骤 是,点击Chrome浏览器的“Chrome菜单”;点选“设置”;点选“显示高级设置”;点选“隐私”下的“内容设置”;点选“媒体”下的“管理例 外”,然后就可以看到获得权限的网站列表。)

谷歌在一份声明中表示,“用户安全是最重要的,这项功能(指Chrome上的语音识别)在设计时就考虑了安全和隐私的因素。”

谷歌还表示,Chrome用户必须靠点击一个按钮,才可以开启语音识别功能,网站才可以接受电脑的麦克风讯号,而且这一功能是兼容网页标准的。另外,有的网站会设置为,每次在被访问时均跳出权限申请请求提示。

即便如此,恶意网站还是能伪装自己,骗取用户的信任并在后台工作,哪怕关闭网页也无法阻止程序在后台运行,艾特尔如是说。

艾特尔表示,他不知道是否有人在利用这些漏洞。早在去年9月,他就向谷歌发出了关于此事的警告,后来才将漏洞公开。谷歌曾向艾特尔表态会修复这些漏洞,但他在4个月后发现漏洞依然存在。

消息人士称,谷歌最终决定不做改动,是因为用户在具体使用中,一定会允许网站访问自己的麦克风,另外也是因为要保证这一语音识别工具与网页标准兼容。该人士称,谷歌现正准备使用更显眼的提示,让用户清楚麦克风的权限被授予到了哪些网站手中。

这一漏洞的披露凸显了日益增长的隐私焦虑。互联网与手机用户已经习惯随手赋予应用与网站权限,允许它们访问诸如联系人、地理位置等隐私信息,以及麦克风这样的工具。然而用户没意识到,即便在使用之后,这些应用和网站还会在后台继续收集信息。

这一漏洞也正好击中语音识别工具的软肋。谷歌的终极目标是,人人都能与日常生活中的电脑谈话,这些电脑将无处不在,而且会接收它们需要的信息。谷歌眼镜、摩托罗拉“X系列”手机,以及手机与Chrome上的谷歌搜索,都是这个方向的产品,它们全部支持语音操控。

“我本人对语音识别工作很感兴趣,”艾特尔在接受采访时表示。“我相信语音识别会推动网络发展。我见识过这种功能的威力,从食谱应用到语音控制的无人机,到处都有它的身影。”

谷歌Chrome已经超越了苹果Safari、火狐、微软IE以及其他产品,成为了全球使用者最多的浏览器。该产品的主打卖点一向是“卓越的安全性”。

文章转载自 开源中国社区 [http://www.oschina.net]

相关实践学习
达摩院智能语音交互 - 声纹识别技术
声纹识别是基于每个发音人的发音器官构造不同,识别当前发音人的身份。按照任务具体分为两种: 声纹辨认:从说话人集合中判别出测试语音所属的说话人,为多选一的问题 声纹确认:判断测试语音是否由目标说话人所说,是二选一的问题(是或者不是) 按照应用具体分为两种: 文本相关:要求使用者重复指定的话语,通常包含与训练信息相同的文本(精度较高,适合当前应用模式) 文本无关:对使用者发音内容和语言没有要求,受信道环境影响比较大,精度不高 本课程主要介绍声纹识别的原型技术、系统架构及应用案例等。 讲师介绍: 郑斯奇,达摩院算法专家,毕业于美国哈佛大学,研究方向包括声纹识别、性别、年龄、语种识别等。致力于推动端侧声纹与个性化技术的研究和大规模应用。
相关文章
|
Web App开发 安全 Java
Facebook 被曝雇用公司抹黑 TikTok;Spring 承认 RCE 大漏洞;Chrome 100 发布 | 思否周刊
Facebook 被曝雇用公司抹黑 TikTok;Spring 承认 RCE 大漏洞;Chrome 100 发布 | 思否周刊
204 0
|
Web App开发 JavaScript 前端开发
JavaScript 技术篇-通过代码获取dom元素绑定的监听事件,chrome浏览器查看js元素绑定的监听事件
JavaScript 技术篇-通过代码获取dom元素绑定的监听事件,chrome浏览器查看js元素绑定的监听事件
1283 0
JavaScript 技术篇-通过代码获取dom元素绑定的监听事件,chrome浏览器查看js元素绑定的监听事件
|
Web App开发 开发者
chrome 技巧篇-如何查看web元素绑定的监听事件
chrome 技巧篇-如何查看web元素绑定的监听事件
930 0
chrome 技巧篇-如何查看web元素绑定的监听事件
|
Web App开发 存储 安全
赶快更新!Chrome再现高危漏洞已遭利用
Chrome update 72.0.3626.121 的 Windows、Mac 和 Linux 操作系统版本中已修复该漏洞,用户可能已经收到或者将在数天
244 0
|
Web App开发 安全 内存技术
|
Web App开发 安全
开发人员发现Chrome浏览器漏洞获谷歌重奖
北京时间1月14日凌晨消息,谷歌周三向一位名叫谢尔盖·格拉祖诺夫(Sergey Glazunov)的开发人员颁发首个“精英”Chromium安全奖,金额达3133.7美元。 谷歌此前决定,向那些发现Chrome浏览器重要漏洞的开发人员发放数额不菲的现金奖励。
670 0
|
Web App开发 安全
谷歌奖励Chrome漏洞报告者1.4万美元
3月2日消息,据国外媒体报道,谷歌于本周一修复了19个Chrome浏览器漏洞,并向九位报告了这些漏洞的研究人员支付了共1.4万美元的奖励。 据悉,正如去年一样,谷歌在其举办的年度黑客竞赛“PwnOwn”开始之前,对其浏览器的安全性能进行了巩固。
844 0
下一篇
无影云桌面