دفاع چندلایهٔ کروم مقابل نوتیفیکیشنهای مزاحم
خلاصهٔ کاملتر
پوشنوتیفیکیشن از قدیم بخشی از وب باز بوده، ولی بهمرور به ابزار دست سوءاستفادهگرها هم تبدیل شد. تیم امنیت کروم تو یه پست مشترک با Firebase Cloud Messaging و Safe Browsing توضیح داده که چند سال روی این مشکل کار کرده و حالا لایههای دفاعیش رو معرفی کرده. به گفتهٔ گوگل، فقط تو سهماههٔ اول امسال حجم نوتیفیکیشنهای ناخواسته روی اندروید روزی بیش از ۷ میلیارد تا کم شده.
منطق کلی چیزیه که خودشون بهش میگن مدل پنیر سوئیسی: بهجای یه راهحل قطعی، چند لایهٔ همپوشان که اگه سوءاستفادهای از یکی رد شد، لایهٔ بعدی بگیرتش. اولین لایه لغو خودکار مجوزه؛ سایتهایی که مدتیه باهاشون تعامل نداشتی، یا مکرر هشدار «نوتیفیکیشن مشکوک» گرفتن، مجوز نوتیفیکیشنشون پس گرفته میشه و کاربر میتونه از Safety Hub دوباره برشون گردونه.
لایهٔ بعدی تشخیص رفتاریه: کروم با تحلیل سیگنالهایی مثل فعالیت سرویسورکرها دنبال رفتارهای هماهنگ میگرده تا شبکههایی از سایتها رو که با هم نوتیفیکیشن مخرب میفرستن پیدا کنه، حتی وقتی محتوای خود سایت بیخطر به نظر میرسه. سمت سرور هم FCM برای Push API سقف نرخ گذاشته: دامنههای مزاحم به ۱۰۰۰ پیام در دقیقه محدود میشن و بیشتر از اون پاسخ HTTP 429 میگیرن؛ این سقف با تکرار تخلف سختگیرانهتر میشه.
لایهٔ آخر خود مدل گرفتن مجوزه. گوگل تجربهٔ درخواست اجازهٔ نوتیفیکیشن روی اندروید رو عوض کرده تا خستگی از پرامپت کم بشه و کاربر بدون قطعشدن مسیرش انتخاب آگاهانه کنه؛ این ادامهٔ کار قبلیه، یعنی قابلیت لغو اشتراک با یه ضربه که پیشتر به اندروید اضافه شده بود. نویسندهها میگن جدا از امنیت، این کار فعالیت پسزمینه و مصرف باتری رو هم کم کرده. کاربر هر وقت بخواد میتونه از تنظیمات کروم بخش Notifications همهچی رو دستی کنترل کنه.
نکات کلیدی:
- کاهش روزانهٔ بیش از ۷ میلیارد نوتیفیکیشن ناخواسته روی اندروید تو سهماههٔ اول
- لغو خودکار مجوز سایتهای بیتعامل یا دارای هشدار مکرر، با امکان برگردوندنشون از Safety Hub
- شناسایی شبکههای هماهنگ سوءاستفادهگر از روی سیگنالهایی مثل فعالیت سرویسورکر
- سقف ۱۰۰۰ پیام در دقیقه سمت FCM و پاسخ HTTP 429 برای دامنههای مزاحم
- مدل جدید مجوز روی اندروید برای کمکردن خستگی از پرامپت




