
Ilova boshidan oxirigacha shifrlashni ta’minlamaydi.
Trafik uzatilishini xavfsiz qilish uchun mo’ljallangan Keybase ish stoli kengaytmasi ishlab chiquvchilar tomonidan da’vo qilingan boshdan oxirigacha shifrlashni yetarli darajada ta’minlamaydi. Kengaytmani tahlil qilish jarayonida AdBlock Plus vositasini yaratuvchisi Vladimir Palant uzatilgan xabarlar uchinchi tomon JavaScript kodiga ko’rinishini payqadi. Kengaytma Facebook, Twitter, GitHub, Reddit va Hacker News’dagi profil sahifalariga «Keybase Chat» opsiyasini qo’shadi. Tugmani bosish foydalanuvchilar o’z xabarlarini kiritishlari mumkin bo’lgan chat oynasini ochadi. Keybase siyosati bo’yicha savol-javobda aytilganidek, «to’ldirilgan matn Keybase’ning mahalliy nusxasiga yuboriladi, u xabarni shifrlaydi va uni Keybase Chat orqali yuboradi». Palantning so’zlariga ko’ra, muammoning ildizi shu: xabarlar ish stoli kengaytmasiga «yo’lda» shifrlanmagan. Keybase mos keladigan tugmani amalga oshiradi, lekin uni veb-sahifalardan ajratmaydi.
«Facebookda yozadigan Keybase xabari hech qanday tarzda shaxsiy emas. Facebookning JavaScript kodi matnni yozayotganingizda uni o’qiy oladi», deb tushuntirdi Palant.
Bu, ayniqsa, foydalanuvchi brauzeri yoki resurslarning JavaScript kodi buzilgan bo’lsa, katta xavf tug’diradi. Palantning so’zlariga ko’ra, iframe dan foydalanish muammoni hal qiladi, ammo mutaxassisning taklifiga javoban Keybase ishlab chiquvchilari texnik sabablarga ko’ra buning imkonsiz ekanligini ta’kidladilar.
Palant foydalanuvchilarga, ayniqsa, maxfiy aloqa uchun ishlatilsa, ilovani o’chirib tashlashni tavsiya qildi.