Linux Zoom 客户端竟在偷读剪贴板
Linux Zoom client proactively reading everything written to X11 clipboard
Simon Tatham 发现,Linux 版 Zoom 7.1.5 更新后出现了一个令人不安的行为:它会主动读取 X11 剪贴板中的所有内容。这意味着,如果你习惯将密码等敏感信息暂存于剪贴板,Zoom 可能会在后台悄悄获取这些数据。该行为通过 XFIXES 扩展检测剪贴板变更,一旦有新内容写入,Zoom 就会立即请求读取,甚至导致用户常用的“一次性粘贴”工具瞬间退出。这与去年 Slack 的类似行为如出一辙,但 Zoom 目前似乎没有提供关闭选项。对于依赖 X11 且注重隐私的用户来说,这是一个需要警惕的安全隐患。
如果你将有趣的秘密保存在剪贴板中——特别是当密码管理器利用剪贴板将密码传递到目标位置时——这可能是你需要知道的事情!
HN 评论区
147- Lucasoato
我希望大多数 Linux 发行版能有一个标准化的权限管理器,让你能启用应用程序运行所需的单一策略,就像 Android 那样(Android 底层其实也是 Linux)。
实现这种东西有多难?而且我甚至无法想象要让整个社区围绕这个标准达成共识会有多难……
- rmellow
Zoom 滥用权限可不是头一回了。
几年前,就有人发现 Zoom 在 macOS 上通过一些可疑的执行方式获取了 root 权限。
从那以后我就再也没信任过他们,现在我只会在沙盒里运行它:https://gist.github.com/cielavenir/02f322e322a2a3555dbf2b38f...
我总是会问两个问题:(1) 为什么一个应用需要安装?(2) 为什么它会需要 root 权限?
这两个问题确实都有合理的解释,但现实地说,一个视频会议应用除了需要音频、视频和可能的屏幕共享权限外,应该只需要存储一个配置文件。
它访问特权路径或私有路径没有任何正当理由。
- mzajc
这和 Zoom 无关,但是
> 我注意到这一点是因为我重度使用一个“一次性粘贴”工具,它完成一次粘贴请求后就自动退出。这在填写大量网页表单时非常实用——你可以预先排好几个不同内容的粘贴队列,然后逐个点击表单字段,直接按粘贴键,啪啪啪搞定。
这听起来很有用。这个工具哪里能下载到?xclip -loops 似乎不起作用,或者可能它在 Wayland 上就是不管用。
- Arbortheus
直接在浏览器里运行这些东西就行了。尽管它们用了一些黑暗设计模式试图诱骗你安装桌面客户端,但网页版完全没问题。
- bytesandbits
Zoom 就是恶意软件,一直都是。
- Throwthrowbob
我记得有个朋友通过软件管理器在 Linux 电脑上安装了 Zoom。后来他们卸载了它,结果发现当他们再次访问软件管理器里 Zoom 的页面时,系统竟然在没有任何用户交互的情况下自动尝试安装 Zoom(也就是说,我朋友只是查看了页面,并没有点击安装,但安装包的密码提示框却自动弹出来了)。
我不确定这是不是其他软件包在软件管理器里也会出现的现象,但这确实让我们很担心。
- ocd
我很怀念普通电话会议还是常态的日子。我喜欢用桌面 IP 电话。
- SubiculumCode
加州大学已经授权了带有隐私协议的 Zoom 账户。我在 Linux 上安装了一下。现在我打算看看能不能复现这个行为。我不确定如果他们真的这么做了,是否违反了他们的协议,但我就是不喜欢这样。