بهروزرسانی شده برای ۲۰۲۶
اکثر افزونههای هوش مصنوعی هرگز بررسی نشدهاند
Chrome Web Store بیش از ۱۸۰,۰۰۰ افزونه مرورگر را میزبانی میکند. بسیاری — عمدتاً ابزارهای هوش مصنوعی — دسترسی گستردهای میخواهند. هر صفحهای که بازدید میکنید را میخوانند. کلیپبورد شما را میبینند. میتوانند درخواستهای شبکه را مسدود یا تغییر دهند.
USENIX Security 2025 دریافت که ۸۳٪ از افزونههای Chrome با مجوزهای گسترده هرگز بررسی نشدهاند. توسعهدهندگان آنها را ساختند، منتشر کردند و کاربران به میلیونها نصب کردند. هیچکس بررسی نکرد که آیا هر ابزار فقط همان کاری را که ادعا میکند انجام میدهد.
این شکاف ساختاری است. Chrome Web Store نرمافزارهای مخرب شناختهشده را اسکن میکند. قوانین سیاستی را بررسی میکند. نمیتواند تأیید کند که آیا جمعآوری داده کاملاً افشا شده است. نمیتواند تشخیص دهد آیا داده به اشخاص ثالث پنهان جریان دارد.
نیمی از کارمندان سازمانی ابزارهای تأییدنشده اجرا میکنند
گزارش امنیت مرورگر سازمانی LayerX 2025 نشان داد که ۴۵٪ از کارمندان سازمانی از افزونههای مرورگری استفاده میکنند که IT هرگز تأیید نکرده. این الگو رایج است. یک کارمند یک ابزار مفید پیدا میکند. آن را نصب میکند. IT هرگز متوجه نمیشود.
۸۳٪ بررسینشده را با ۴۵٪ تأییدنشده ترکیب کنید. تقریباً نیمی از کارمندان سازمانی ممکن است ابزارهایی اجرا کنند که امنیتشان هرگز بررسی نشده است. آن کارمندان هر روز دادههای حساس شرکت را مدیریت میکنند.
برای بخشهای تنظیمشده، خطر مستقیم است. یک کارمند HR که از یک ابزار تأییدنشده استفاده میکند که محتوای کلیپبورد را میخواند ممکن است دادههای شخصی را به یک شخص ثالث ناشناخته فرستاده باشد. یک وکیل که از یک ابزار نوشتن هوش مصنوعی تأییدنشده استفاده میکند ممکن است دادههای موکل را به یک طرف ناشناخته فرستاده باشد. راهنمای انطباق حقوقی ما را ببینید تا بفهمید این خطرات چگونه به GDPR، HIPAA و چارچوبهای مرتبط نگاشت میشوند.
آنچه حادثه ۹۰۰,۰۰۰ کاربری نشان میدهد
یک حادثه گزارششده در اوایل ۲۰۲۶ حالت شکست را نشان میدهد. افزونههای Chrome مخرب گزارشهای چت هوش مصنوعی حدود ۹۰۰,۰۰۰ کاربر را افشا کردند. حدود ۶۰۰,۰۰۰ از یک ابزار آمدند. حدود ۳۰۰,۰۰۰ از ابزار دیگری. هر دو به نظر میرسید ویژگیهای هوش مصنوعی واقعی ارائه میدهند. هر دو در Chrome Web Store فهرست شده بودند. هر دو پایگاه کاربری بزرگی داشتند.
سرقت داده در ۳۰ دقیقه پس از نصب کامل شد. تا زمانی که محققان ابزارها را پیدا کردند، نزدیک به یک میلیون کاربر قبلاً کنترل تاریخچه چت هوش مصنوعی خود را از دست داده بودند. که شامل هر محتوای حساسی بود که تایپ کرده بودند.
مطالعه Incogni در سال ۲۰۲۵ نشان داد که ۶۷٪ از افزونههای Chrome هوش مصنوعی دادههای کاربر را جمعآوری میکنند. اقدامات جمعآوری، افشا و اهداف داده در میان این گروه بهطور گستردهای متفاوت هستند. مرور امنیت و انطباق ما را ببینید تا مقایسه کنترلهای سطح مرورگر با اعتماد به رفتار هر ابزار را ببینید.
یک چارچوب حاکمیتی سازمانی
مسدود کردن همه افزونههای مرورگر واقعبینانه نیست. هزینه خیلی بالاست. پاسخ درست یک چارچوب حاکمیتی است که افشا را به ابزارهای تأییدشده — عمدتاً برای استفاده از هوش مصنوعی — محدود کند.
فهرست سفید افزونه. مشخص کنید کدام افزونهها روی دستگاههای سازمانی مجاز هستند. قبل از اضافه کردن هر ابزار جدید یک بررسی امنیتی الزامی کنید. از خطمشی Chrome Enterprise برای مسدود کردن نصبها خارج از فهرست تأییدشده استفاده کنید.
بررسی سختگیرانهتر برای ابزارهای هوش مصنوعی. هر افزونهای که درخواستهای هوش مصنوعی را مدیریت میکند بررسی بیشتری دریافت میکند. ترافیک شبکه را بررسی کنید تا بدانید داده کجا میرود. دامنه کامل مجوز را بررسی کنید. هویت ناشر را تأیید کنید.
کنترلهای سطح مرورگر. برای ابزارهای هوش مصنوعی تأییدشده، کنترلهایی اعمال کنید که محتوای حساس را قبل از رسیدن به ارائهدهندگان هوش مصنوعی رهگیری کنند. این نیاز به اعتماد به رفتار هر افزونه را از بین میبرد.
نرخ ۸۳٪ بررسینشده مشکلی نیست که کاربران بتوانند آن را حل کنند. کاربران نمیتوانند افزونههای Chrome را خودشان بررسی کنند. حاکمیت سازمانی — فهرستهای تأییدشده، اجرای خطمشی و کنترلهای فنی — پاسخ قابل اعتماد است. پرسشهای متداول و واژهنامه اصطلاحات مرورگر DLP ما را برای اطلاعات بیشتر ببینید.
افزونه Chrome افزونه anonym.legal پویش اطلاعات شخصی را بهصورت محلی در مرورگر اجرا میکند. هیچ محتوای چتی در حین پویش به سرورهای anonym.legal نمیرسد. درخواست تغییریافته و ماسکشده همان چیزی است که به سرویس هوش مصنوعی ارسال میشود.