• IT-Karriere:
  • Services:

Mikrofonzugriff: Chrome kann unbemerkt mithören

Der Programmierer Tal Ater hat entdeckt, dass Google Chrome unter bestimmten Umständen unbemerkt vom Anwender das Mikrofon benutzen kann. Das Problem entsteht, weil der Browser die Mikrofreigabe für die Domain nicht mehr vergisst und weitere Fenster wie eine Wanze arbeiten können.

Artikel veröffentlicht am ,
Spracherkennung in Google Chrome
Spracherkennung in Google Chrome (Bild: Google)

Wenn eine HTTPS-geschützte Website das Mikrofon des Rechners verwenden will, fragt Google Chrome brav beim Anwender um Erlaubnis und öffnet den Tonkanal erst, wenn der Benutzer das will. Doch der Browser vergisst diese Freigabe nicht mehr, auch wenn der Anwender das Fenster schließt.

Stellenmarkt
  1. WITRON Gruppe, Parkstein (Raum Weiden / Oberpfalz)
  2. Kliniken des Landkreises Lörrach GmbH Kreiskrankenhaus Lörrach, Lörrach

Eine betrügerische Website könnte dieses Verhalten ausnutzen und zum Beispiel ein Pop-under unbemerkt vom Benutzer öffnen und weiter zuhören, selbst wenn das ursprüngliche Fenster geschlossen wurde. Wer nicht genau aufpasse, könne das noch offene Fenster übersehen oder schlicht nicht erkennen, dass die Aufnahme laufe, so der Entwickler Tal Ater, der dieses Verhalten von Google Chrome entdeckt hat. Selbst das Icon, das auf die Aufnahme hinweist, ist bei entsprechender Gestaltung des Pop-unders unsichtbar.

Tal Ater hat dies schon im September 2013 an Google gemeldet. Dort wurde das Verhalten innerhalb weniger Tage nachvollzogen und eine Lösung entwickelt, doch in den seitdem erschienenen Chrome-Versionen wurde der Fix nicht eingebaut. Aters Bugreport wurde sogar ins Chromium Reward Panel aufgenommen.

Auf Nachfrage, warum seit so vielen Monaten nichts geschehen sei, erfuhr der Entwickler, dass bei Google intern diskutiert werde, wie der Browser dem Standard nach korrekt reagieren solle. Das W3C habe in der Spezifikation für das Web Speech API schon in Oktober 2012 festgelegt, wie sich der Browser verhalten solle, meint Aters. In dem Web Speech API steht sinngemäß, dass eine Spracheingabe abgebrochen werden muss, wenn eine Webseite den Eingabefokus an ein anderes Fenster oder Tab des Browsers verliert. Würde Chrome sich entsprechend verhalten, würde das Problem überhaupt nicht erst entstehen, sagt Ater.

Der Website The Verge teilte Google auf Nachfrage mit, dass es sich das Problem noch einmal angesehen habe und keine unmittelbare Gefahr erkenne, weil der Anwender die Aufnahme der jeweiligen Website ja erst erlauben müsse. Die Funktion arbeite gemäß dem W3C-Standard und es werde weiter an Verbesserungen gearbeitet.

Nachtrag vom 24. Januar 2014, 12:34

Mit der aktuellen Version 32.0.1700.77 von Google Chrome wird mit dem bereitgestellten Beispiel-Code von Ater kein Pop-under, sondern ein Pop-up geöffnet, so dass dem Benutzer das Öffnen eines zweiten Fensters stärker auffallen sollte. Ein Aufnahmesymbol wird im Pop-up jedoch nach wie vor nicht angezeigt.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 18,99€
  2. 21,99€
  3. (u. a. Code Vein - Deluxe Edition für 23,99€, Railway Empire - Complete Collection für 23...
  4. 9,99€

Lala Satalin... 26. Jan 2014

Eher gesagt rede ich davon, das mobile Internet ein und aus zu schalten. Das geht halt...

echtwahr 24. Jan 2014

Könnten Sie die Fragen noch etwas ausformulieren?

kendon 24. Jan 2014

damit ist die überschrift aber noch reissender geworden...

Beobachter 23. Jan 2014

Oh ja, definitely !!

S-Talker 23. Jan 2014

Genau, weil das Stock-Rom ja nicht default ist und deshalb so heist. Und weil JEDER beim...


Folgen Sie uns
       


Samsung Galaxy S21 Ultra vorgestellt

Das Galaxy S21 Ultra ist das Topmodell von Samsungs neuer S21-Reihe und unterscheidet sich deutlich von den beiden anderen Modellen.

Samsung Galaxy S21 Ultra vorgestellt Video aufrufen
Star auf Disney+: Erstmal sollten Fehler korrigiert werden
Star auf Disney+
Erstmal sollten Fehler korrigiert werden

Statt zunächst Fehler zu beheben, bringt Disney+ lieber neue Inhalte - und damit auch neue Fehler.
Ein IMHO von Ingo Pakalski

  1. Neue Profile von Disney+ im Hands-on Gelungener PIN-Schutz und alte Fehler
  2. Netflix-Konkurrenz Disney+ noch zum günstigeren Abopreis zu bekommen
  3. Raya und der letzte Drache Zweiter VIP-Film kostet bei Disney+ 22 Euro zusätzlich

Perseverance: Diese Marsmission hat keinen Applaus verdient
Perseverance
Diese Marsmission hat keinen Applaus verdient

Von zwei Stunden Nasa-Livestream zur Landung des Mars-Rovers Perseverance blieben nur sechs Sekunden für die wissenschaftlichen Instrumente einer weit überteuerten Mission übrig.
Ein IMHO von Frank Wunderlich-Pfeiffer

  1. Perseverance Nasa veröffentlicht erstmals Video einer Marslandung
  2. Mars 2020 Was ist neu am Marsrover Perseverance?

The Legend of Zelda: Das Vorbild für alle Action-Adventures
The Legend of Zelda
Das Vorbild für alle Action-Adventures

The Legend of Zelda von 1986 hat das Genre geprägt. Wir haben den 8-Bit-Klassiker erneut gespielt - und waren hin- und hergerissen.
Von Benedikt Plass-Fleßenkämper


      •  /