SearchAli Monitoring Nasıl Çalışır?
Eklentinin yaptığı her şey, sade dille — zayıf noktalarını da gizlemeden.
SearchAli Monitoring tamamen tarayıcınızda çalışır. Yapılandırdığınız Elasticsearch veya OpenSearch cluster’ına doğrudan bağlanır — aradan geçen bir sunucu yoktur, telemetri yoktur, lisans kontrolü tamamen çevrimdışı yapılır.
GET _cat/nodes
GET _cluster/settings
POST _search timeout: 30s
max_retry: 3 (only on timeout)
backoff: 500ms → 1000ms
max_concurrent: 4 / cluster
proxy yok
Mimari: aradan sunucu geçmiyor
Çoğu izleme aracı cluster trafiğinizi barındırılan bir sunucudan geçirir. SearchAli Monitoring’de böyle bir sunucu yok. Eklentinin yaptığı her istek, tarayıcınızdan doğrudan girdiğiniz base URL’e — yani cluster’ınızın kendi host ve portuna — gider. Tüm bu trafik, denetlenebilir kalması için bilinçli olarak tek bir istemci tarafı modülünde toplanmıştır.
Kimlik bilgileriniz nerede duruyor
Bir cluster bağlantısı için girdiğiniz API key, kullanıcı adı ve şifre, eklentinin tarayıcınız içindeki kendi yerel deposu olan chrome.storage.local’da saklanır.
Chrome bu depoyu varsayılan olarak şifrelemez. Başkasının bunu okumasına karşı koruma, eklentiden değil işletim sisteminizin disk şifrelemesinden (FileVault, BitLocker vb.) gelir. Bu, tarayıcı eklentileri için normal bir durumdur; ama varsayım bırakmak yerine açıkça söylemeyi tercih ediyoruz.
Bu kimlik bilgileri yalnızca yapılandırdığınız cluster URL’sine giden isteklere eklenir. Başka hiçbir yere kopyalanmaz.
Her Chrome izni gerçekte ne yapıyor
Eklenti manifest’inde iki izin istiyor. Her birinin ne için olduğu — ve Chrome’un izin modeli "iyi niyetle kullanılan" ile "kullanılabilir olan"ı ayırmadığı için teorik olarak nerede kötüye kullanılabileceği — aşağıda.
Premium lisans kontrolü tamamen çevrimdışı
Lisans anahtarı, gömülü bir public key ile yerelde doğrulanan imzalı bir string’dir (ECDSA, WebCrypto). Hiçbir sunucu çağrısı yoktur — doğrulama, süre kontrolü ve saat kontrolü tamamen kendi makinenizde yapılır. Geçerli bir lisans, süresi dolana kadar internet olmadan da çalışmaya devam eder.
Telemetri yok — Chrome’un standart bir istisnası dışında
Eklentide hiçbir yerde analytics veya tracking SDK’sı yok. Belirtilmesi gereken tek şey: Chrome’un eklenti kaldırıldığında kısa bir anket sayfası açan yerleşik bir API’si var (setUninstallURL). Siz doldurmadıkça hiçbir şey gönderilmez — bir neden, isteğe bağlı detay kutucukları ve boş bırakabileceğiniz isteğe bağlı bir e-posta alanı.
Rest console’daki korumalar
Eklentideki Rest console, cluster’ınıza karşı yıkıcı olanlar dahil her isteği çalıştırabilir. Bilinen yıkıcı desenlerle eşleşen method ve path’ler (DELETE, _forcemerge, _reindex, _delete_by_query, _close, _cluster/reroute) önce bir onay adımı tetikler. Bu bir hız keseni'dir, sert bir engel değil — kendi cluster’ınızın admin’i olarak yine de çalıştırmayı seçebilirsiniz.