By · Last updated 2026-03-30

بازگشت به وبلاگامنیت هوش مصنوعی

۸۳٪ از افزونه‌های هوش مصنوعی هرگز بررسی امنیتی نشده‌اند

۸۳٪ از افزونه‌های Chrome با مجوزهای گسترده هرگز بررسی امنیتی نشده‌اند (USENIX 2025). ۴۵٪ از کارمندان سازمانی از افزونه‌های تأییدنشده استفاده می‌کنند.

March 30, 20268 دقیقه مطالعه
Chrome extension security auditenterprise browser governanceAI extension riskunaudited extensionsDLP browser

به‌روزرسانی شده برای ۲۰۲۶

اکثر افزونه‌های هوش مصنوعی هرگز بررسی نشده‌اند

Chrome Web Store بیش از ۱۸۰,۰۰۰ افزونه مرورگر را میزبانی می‌کند. بسیاری — عمدتاً ابزارهای هوش مصنوعی — دسترسی گسترده‌ای می‌خواهند. هر صفحه‌ای که بازدید می‌کنید را می‌خوانند. کلیپ‌بورد شما را می‌بینند. می‌توانند درخواست‌های شبکه را مسدود یا تغییر دهند.

USENIX Security 2025 دریافت که ۸۳٪ از افزونه‌های Chrome با مجوزهای گسترده هرگز بررسی نشده‌اند. توسعه‌دهندگان آن‌ها را ساختند، منتشر کردند و کاربران به میلیون‌ها نصب کردند. هیچکس بررسی نکرد که آیا هر ابزار فقط همان کاری را که ادعا می‌کند انجام می‌دهد.

این شکاف ساختاری است. Chrome Web Store نرم‌افزارهای مخرب شناخته‌شده را اسکن می‌کند. قوانین سیاستی را بررسی می‌کند. نمی‌تواند تأیید کند که آیا جمع‌آوری داده کاملاً افشا شده است. نمی‌تواند تشخیص دهد آیا داده به اشخاص ثالث پنهان جریان دارد.

نیمی از کارمندان سازمانی ابزارهای تأییدنشده اجرا می‌کنند

گزارش امنیت مرورگر سازمانی LayerX 2025 نشان داد که ۴۵٪ از کارمندان سازمانی از افزونه‌های مرورگری استفاده می‌کنند که IT هرگز تأیید نکرده. این الگو رایج است. یک کارمند یک ابزار مفید پیدا می‌کند. آن را نصب می‌کند. IT هرگز متوجه نمی‌شود.

۸۳٪ بررسی‌نشده را با ۴۵٪ تأییدنشده ترکیب کنید. تقریباً نیمی از کارمندان سازمانی ممکن است ابزارهایی اجرا کنند که امنیت‌شان هرگز بررسی نشده است. آن کارمندان هر روز داده‌های حساس شرکت را مدیریت می‌کنند.

برای بخش‌های تنظیم‌شده، خطر مستقیم است. یک کارمند HR که از یک ابزار تأییدنشده استفاده می‌کند که محتوای کلیپ‌بورد را می‌خواند ممکن است داده‌های شخصی را به یک شخص ثالث ناشناخته فرستاده باشد. یک وکیل که از یک ابزار نوشتن هوش مصنوعی تأییدنشده استفاده می‌کند ممکن است داده‌های موکل را به یک طرف ناشناخته فرستاده باشد. راهنمای انطباق حقوقی ما را ببینید تا بفهمید این خطرات چگونه به GDPR، HIPAA و چارچوب‌های مرتبط نگاشت می‌شوند.

آنچه حادثه ۹۰۰,۰۰۰ کاربری نشان می‌دهد

یک حادثه گزارش‌شده در اوایل ۲۰۲۶ حالت شکست را نشان می‌دهد. افزونه‌های Chrome مخرب گزارش‌های چت هوش مصنوعی حدود ۹۰۰,۰۰۰ کاربر را افشا کردند. حدود ۶۰۰,۰۰۰ از یک ابزار آمدند. حدود ۳۰۰,۰۰۰ از ابزار دیگری. هر دو به نظر می‌رسید ویژگی‌های هوش مصنوعی واقعی ارائه می‌دهند. هر دو در Chrome Web Store فهرست شده بودند. هر دو پایگاه کاربری بزرگی داشتند.

سرقت داده در ۳۰ دقیقه پس از نصب کامل شد. تا زمانی که محققان ابزارها را پیدا کردند، نزدیک به یک میلیون کاربر قبلاً کنترل تاریخچه چت هوش مصنوعی خود را از دست داده بودند. که شامل هر محتوای حساسی بود که تایپ کرده بودند.

مطالعه Incogni در سال ۲۰۲۵ نشان داد که ۶۷٪ از افزونه‌های Chrome هوش مصنوعی داده‌های کاربر را جمع‌آوری می‌کنند. اقدامات جمع‌آوری، افشا و اهداف داده در میان این گروه به‌طور گسترده‌ای متفاوت هستند. مرور امنیت و انطباق ما را ببینید تا مقایسه کنترل‌های سطح مرورگر با اعتماد به رفتار هر ابزار را ببینید.

یک چارچوب حاکمیتی سازمانی

مسدود کردن همه افزونه‌های مرورگر واقع‌بینانه نیست. هزینه خیلی بالاست. پاسخ درست یک چارچوب حاکمیتی است که افشا را به ابزارهای تأییدشده — عمدتاً برای استفاده از هوش مصنوعی — محدود کند.

فهرست سفید افزونه. مشخص کنید کدام افزونه‌ها روی دستگاه‌های سازمانی مجاز هستند. قبل از اضافه کردن هر ابزار جدید یک بررسی امنیتی الزامی کنید. از خط‌مشی Chrome Enterprise برای مسدود کردن نصب‌ها خارج از فهرست تأییدشده استفاده کنید.

بررسی سختگیرانه‌تر برای ابزارهای هوش مصنوعی. هر افزونه‌ای که درخواست‌های هوش مصنوعی را مدیریت می‌کند بررسی بیشتری دریافت می‌کند. ترافیک شبکه را بررسی کنید تا بدانید داده کجا می‌رود. دامنه کامل مجوز را بررسی کنید. هویت ناشر را تأیید کنید.

کنترل‌های سطح مرورگر. برای ابزارهای هوش مصنوعی تأییدشده، کنترل‌هایی اعمال کنید که محتوای حساس را قبل از رسیدن به ارائه‌دهندگان هوش مصنوعی رهگیری کنند. این نیاز به اعتماد به رفتار هر افزونه را از بین می‌برد.

نرخ ۸۳٪ بررسی‌نشده مشکلی نیست که کاربران بتوانند آن را حل کنند. کاربران نمی‌توانند افزونه‌های Chrome را خودشان بررسی کنند. حاکمیت سازمانی — فهرست‌های تأییدشده، اجرای خط‌مشی و کنترل‌های فنی — پاسخ قابل اعتماد است. پرسش‌های متداول و واژه‌نامه اصطلاحات مرورگر DLP ما را برای اطلاعات بیشتر ببینید.

افزونه Chrome افزونه anonym.legal پویش اطلاعات شخصی را به‌صورت محلی در مرورگر اجرا می‌کند. هیچ محتوای چتی در حین پویش به سرورهای anonym.legal نمی‌رسد. درخواست تغییریافته و ماسک‌شده همان چیزی است که به سرویس هوش مصنوعی ارسال می‌شود.

منابع

آماده‌اید داده‌های خود را محافظت کنید؟

شروع به ناشناس‌سازی PII با بیش از ۲۸۵ نوع نهاد در ۴۸ زبان.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.