据科技媒体TechRadar报道,安全研究机构Socket发现,Twitch浏览器扩展程序“Twitch Enhanced Viewer | JeeBot”在用户观看直播时收集其OAuth令牌,并转发至运营方控制的俄罗斯代理服务器,受影响用户约3.1万人。

Socket称,该扩展同时上架Chrome和Firefox,在Chrome上约有3万名用户,在Firefox上约有600名。它在Chrome应用商店的介绍中自称面向主播和观众,可将内容以2K画质呈现、隐藏横幅广告和不需要的元素,并提供便于与直播互动的AI机器人。

按照Socket的说法,该扩展通过自有代理服务器获取Twitch的视频流播放列表,但转发请求时并未简单传递,而是同时附带了用户的OAuth令牌。由于令牌被放入URL,它也随之进入代理服务器的请求日志。Socket在说明中表示,当前版本(85.x)在向运营方代理进行网络层重定向时,把令牌以内联的“&auth=”查询参数形式转发;用户观看的每个频道都会转发令牌,只有十个被硬编码进名单的俄罗斯主播频道除外,这些频道的会话不参与转发。

TechRadar指出,这一行为属于刻意设计,但是否构成恶意尚不易断定。Socket认为,既然存在一份免于令牌抓取的十个俄罗斯主播频道名单,可以推断开发者清楚自己在做什么。

在接到披露后,开发者HISHIMIRO/jeetbot.cc发布了85.8.7版本(Firefox版,Chrome版仍在审核中),据称已修复该缺陷:获取播放列表时,用户的OAuth令牌不再被发送至代理服务器。TechRadar称,这有可能是经负责任披露后得到纠正的失误。

TechRadar建议,即使扩展已经更新,使用过该扩展的用户仍应撤销已暴露的Twitch令牌,以防万一。