Kleine Browser-Extension warnt automatisch vor unseriösen Anmelde-/Registrierungsseiten

paco47x

Neuling
Thread Starter
Mitglied seit
04.10.2026
Beiträge
8
Ich habe eine kleine, kostenlose Browser-Extension für Chrome/Firefox gebaut, die im Hintergrund die gerade besuchte Domain gegen eine selbst gepflegte Liste bekannter unseriöser/betrügerischer Anbieter prüft und bei einem Treffer das Toolbar-Icon rot einfärbt, bevor man dort irgendwas eingibt. Technisch minimal gehalten: ein Service Worker, der bei jeder Navigation einen einzelnen Lookup macht, kein Content-Script, keine zusätzlichen Berechtigungen außer dem Lesen der aktuellen Tab-Adresse.


Noch in früher Vorschau (manuelle Installation, nicht im offiziellen Store gelistet). Wer Interesse hat oder Feedback zur Architektur geben will – ich poste den Link gerne als Antwort hier, oder einfach kurz melden.
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
"der bei jeder Navigation einen einzelnen Lookup macht" - heißt jede URL Anfrage landet erst bei dir und deinem Webdienst oder wird die Liste lokal vorgehalten und dagegen geprüft?
 
"der bei jeder Navigation einen einzelnen Lookup macht" - heißt jede URL Anfrage landet erst bei dir und deinem Webdienst oder wird die Liste lokal vorgehalten und dagegen geprüft?
Wo ist der Source Code?

@Hexcode: Per-Domain-Lookup geht tatsächlich bei jeder Navigation an den Backend-Server, keine lokal gespeicherte Blockliste. Grund: die Liste umfasst aktuell ~400 Dienste und ändert sich laufend (neue Scam-Meldungen, Score-Updates) – eine lokale Kopie wäre ständig veraltet, ohne dass man es merkt. Übertragen wird dabei ausschließlich der Domainname (nie die volle URL oder Seiteninhalte), plus eine zufällig erzeugte, nicht account-gebundene ID für eine grobe Nutzungsstatistik. Der Request läuft über einen einzelnen GET-Endpunkt, serverseitig rate-limited pro IP, kein Tracking-Cookie. Steht auch so auf der Datenschutz-Sektion der Addon-Seite.


@TheBigG: Aktuell kein öffentliches Repo, fairer Punkt – die Extension ist aber komplett unminifiziert im ZIP enthalten (popup.js/background.js lesbarer Klartext, kein Build-Step), du kannst dir also jede Zeile direkt anschauen, ohne irgendwas zu deobfuskieren. Wenn genug Interesse da ist, stelle ich den Code gerne zusätzlich auf GitHub – bisher einfach noch nicht dazu gekommen.
 
Mit anderen Worten Datenschutztechnisch absolut blöd gelöst, weil ich jede URL erstmal irgendwo fremd zu "Trust me bro" schicken muss.

PiHole und Co schaffen es auch mit lokalen Listen für DNS und Co und auch die sind damit halbwegs aktuell. Die Liste wird sich nicht im 5 Minutentakt ändern, demnach wäre ein lokales Vorhalten der Liste und folglich z.b. ein Sync alle paar Stunden oder einmal beim Browserstart vollkommen ausreichend.
 
Mit anderen Worten Datenschutztechnisch absolut blöd gelöst, weil ich jede URL erstmal irgendwo fremd zu "Trust me bro" schicken muss.

PiHole und Co schaffen es auch mit lokalen Listen für DNS und Co und auch die sind damit halbwegs aktuell. Die Liste wird sich nicht im 5 Minutentakt ändern, demnach wäre ein lokales Vorhalten der Liste und folglich z.b. ein Sync alle paar Stunden oder einmal beim Browserstart vollkommen ausreichend.
Hi Hexcode,


fairer Punkt, und ehrlich gesagt technisch nicht von der Hand zu weisen. Du hast recht, dass sich die Liste nicht im Minutentakt ändert - ein lokales Vorhalten mit periodischem Sync (alle paar Stunden oder beim Browserstart, wie du vorschlägst) würde die Pro-Domain-Lookups an meinen Server komplett überflüssig machen.


Der aktuelle Server-Lookup war eine bewusste, aber zugegeben nicht die datenschutzfreundlichste Entscheidung - einfacher zu implementieren und garantiert immer taufrisch (z.B. wenn ein Dienst akut kompromittiert wird und ich die Liste aktualisiere, merkt das sofort jeder Nutzer). Aber dein Einwand wiegt schwerer: "immer taufrisch" bringt wenig, wenn dafür jede besuchte Domain nach außen geht, selbst wenn ohne Tracking-Cookie und nur mit zufälliger ID.


Ich schau mir im Detail an, auf ein lokales Listen-Modell mit periodischem Sync umzustellen (Liste bei Installation + alle paar Stunden im Hintergrund aktualisieren, danach rein lokaler Abgleich ohne Netzwerk-Request pro Seitenaufruf). Das deckt sich auch mit dem Feedback in diesem Thread insgesamt. Gebe hier Bescheid, sobald es dazu was Konkretes gibt.
 
@Hexcode Ich bin dafür, solche "Angebote" kommentarlos zu löschen, mit dem Useraccount dazu. Ein Hardwareforum ist nicht der richtige Ort, um irgendwelche Softwareprojekte anzupreisen.
 
Wird mit KI jetzt leider immer öfter aufploppen. Schöpferische Leistung gibts nicht mehr, jetzt kann jeder dahergelaufene Promptjongleur Software „entwickeln“.
 
@Hexcode: Per-Domain-Lookup geht tatsächlich bei jeder Navigation an den Backend-Server, keine lokal gespeicherte Blockliste. Grund: die Liste umfasst aktuell ~400 Dienste und ändert sich laufend (neue Scam-Meldungen, Score-Updates) – eine lokale Kopie wäre ständig veraltet, ohne dass man es merkt. Übertragen wird dabei ausschließlich der Domainname (nie die volle URL oder Seiteninhalte), plus eine zufällig erzeugte, nicht account-gebundene ID für eine grobe Nutzungsstatistik. Der Request läuft über einen einzelnen GET-Endpunkt, serverseitig rate-limited pro IP, kein Tracking-Cookie. Steht auch so auf der Datenschutz-Sektion der Addon-Seite.
ziemlich unverständlich warum man das so Datenschutz desaströs löst, siehe z.B. wie ublock die Listen verteilt. Ich würde dir empfehlen das Addon zu löschen und dann wenn es irgendwann ausgereifter und Datenschutz freundlicher ist nochmal zu launchen.
 
Danke für das ehrliche, wenn auch deutliche Feedback.

@BobbyD: Fairer Punkt — ich dachte, der Software-Unterbereich wäre für sowas gedacht, aber ich kann nachvollziehen, wenn das hier nicht gern gesehen wird. Wenn die Mods das anders sehen, ist das völlig okay für mich.

@sch4kal: Den Frust über KI-zusammengeklickte Softwareprojekte verstehe ich, davon gibt's gerade wirklich genug. Bei mir steckt da aber tatsächlich eigene Arbeit nach 18 Jahren im IT-Bereich dahinter, kein reiner Prompt-Output — ist von außen aber natürlich schwer zu unterscheiden, das nehme ich so hin. Ich hole mir aber bei Problemen trotzdem ab und zu Rückmeldungen von der Claude KI.

@TheBigG: Der uBlock-Vergleich trifft's genau, und in die Richtung gehe ich jetzt auch: statt Live-Lookup pro besuchter Domain wird die Extension künftig eine lokale Liste laden und die nur noch periodisch im Hintergrund synchronisieren — genau wie bei Filterlisten von Ad-/Trackingblockern üblich. Dann verlässt keine besuchte Domain mehr das Gerät. Ich nehme die aktuelle Version am Samstag erstmal raus und melde mich mit der überarbeiteten Variante zurück.
 
Update zum Datenschutz-Punkt (@Hexcode, @TheBigG)

Hab das umgesetzt, was ihr vorgeschlagen habt – genau nach dem uBlock-Prinzip: Filterliste komplett runterladen, Abgleich lokal im Browser.

Konkret geändert (v0.2.0, beide Browser):

  • Die Extension fragt nicht mehr bei jedem Seitenaufruf live beim Server an. Sie lädt stattdessen alle paar Stunden im Hintergrund die komplette Liste aller gelisteten Dienste (aktuell ~400 Einträge, einmaliger Download) und gleicht danach jede besuchte Seite rein lokal im Browser ab.
  • Der Server bekommt dadurch nie mehr mitgeteilt, welche Domain gerade besucht wird – unabhängig davon, ob die besuchte Seite gelistet ist oder nicht.
  • Einziger verbleibender Netzwerkkontakt: ein kurzer, täglicher Ping mit einer zufälligen ID, rein für eine grobe "wie viele nutzen das Addon"-Zahl. Keine Domain, kein Dienst-Bezug mehr darin.
  • Dafür ist meine eigene Nutzungsstatistik jetzt deutlich ungenauer (keine "meistgeprüften Dienste" mehr) – fand ich aber den richtigen Tausch angesichts der Kritik.
Code ist weiterhin kein Open-Source-Repo (@TheBigG, das Thema hatten wir schon), aber zumindest das eigentliche Datenschutzproblem sollte damit vom Tisch sein.

Download liegt wie gehabt auf der Projektseite, Store-Veröffentlichung steht noch aus.
 
Datenschutzthemen komplett missachten, sensible Bereiche bespielen und dann closed Source? Warum doch gleich sollte dir jemand vertrauen?
 
@Shihatsu : Habe das jetzt mit dem letzten Update einigermaßen Datenschutzkonform geregelt. Die Dateien sind in der .zip einlesbar und können gerne analysiert werden.
 
Du hast nen dicken Bock geschossen und willst trotzdem das man dir vertraut, aus... Gründen. Nope. FOSS oder eben nicht.
 
@Shihatsu ich fühl mich etwas angegriffen gerade, aber ich sage es mal so es ist ein Standpunkt von dir und ehrlich gesagt berechtigter als meine Antwort eben klang. "Die Datei ist im ZIP lesbar" ist nicht dasselbe wie FOSS – kein Lizenz, kein Repo, keine Historie, keine Möglichkeit zu verifizieren, dass das, was im Store landet, wirklich dem entspricht, was man sich angeschaut hat. Das weiß ich auch, war keine ernsthafte Gleichsetzung von mir, eher eine schnelle Antwort zwischendurch.

Die Extension selbst ist klein (vier JS/HTML/CSS-Dateien + Manifest, kein Backend-Code, keine Secrets drin) – ich pack sie die Tage auf GitHub unter einer offenen Lizenz. Macht bei einem Tool, das Vertrauen beim Surfverhalten verlangt, sowieso mehr Sinn als "lad halt die ZIP runter und schau selbst", das seh ich ein.
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh