Tammikuun 2026 tapaus
Päivitetty vuodelle 2026. Tammikuussa 2026 löydettiin kaksi haitallista Chrome-lisäosaa, joilla oli yli 900 000 käyttäjää.
Niiden nimet vaikuttivat aidoilta tekoälytyökaluilta:
- "Chat GPT for Chrome with GPT-5, Claude Sonnet and DeepSeek AI" — yli 600 000 käyttäjää
- "AI Sidebar with Deepseek, ChatGPT, Claude and more" — yli 300 000 käyttäjää
Molemmilla oli sama toimintaperiaate. Ne lähettivät koko tekoälykeskusteluhistorian etäpalvelimelle 30 minuutin välein. Varastettu data sisälsi lähdekoodia, henkilökohtaisia tietoja, oikeudellisia muistiinpanoja ja liiketoimintasuunnitelmia. Astrix Security vahvisti tämän.
Nämä lisäosat pyysivät lupaa "kerätä anonyymejä, ei-tunnistettavia analytiikkatietoja". Sanamuoto vaikutti viattomalta. Se ei ollut sitä. Kerätyt tiedot olivat täysin tunnistettavia ja erittäin arkaluonteisia.
Käänteisen tietoturvan ongelma
Käyttäjät, jotka asentavat tekoälyn tietosuojatyökaluja, haluavat suojaa. Tammikuun 2026 tapaus osoittaa pahimman mahdollisen lopputuloksen: tietosuojan suojaamiseksi asennettu työkalu on se, joka varastaa tiedot.
Tämä ei ole teoria. Se tapahtui 900 000 käyttäjälle samanaikaisesti. Chrome Web Storen skannaus ei havainnut sitä. Käyttäjäarvioinnit eivät paljastaneet sitä. Varkaus oli naamioitu "analytiikaksi".
Incogni havaitsi, että 67 % tekoälypohjaisista Chrome-lisäosista kerää aktiivisesti käyttäjätietoja. IT-tiimeille keskeinen kysymys ei ole "kerääkö tämä työkalu jotain tietoa?" vaan: "Voinko varmistaa, ettei tämä lisäosa pysty lähettämään keskustelun sisältöä kolmansille osapuolille?"
Arkkitehtuurin vahvistustesti
Paikalliselle käsittelylle on olemassa luotettava tarkistus: verkkoliikennin seuranta.
Lisäosa, joka tunnistaa PII:n paikallisesti, tuottaa nollan ulkosäteisen liikenteen tunnistamisen aikana. Siitä hetkestä, kun käyttäjä liittää tekstin, siihen hetkeen, kun se lähetetään tekoälyalustalle, ei pitäisi näkyä yhteyksiä ulkoisiin palvelimiin. Vain käsitelty kehote lähetetään.
Lisäosa, joka reitittää liikenteen välityspalvelimen kautta, lähettää sisällön kolmannen osapuolen palvelimelle. Sen palvelimen operaattori tulee mukaan uhkamalliisi.
IT-tiimin vahvistusvaiheet ovat yksinkertaiset:
- Ota lisäosa käyttöön valvotussa verkossa
- Suorita testikehotteet
- Tarkista, onko PII-käsittelyn aikana ulossäteisiä yhteyksiä julkaisijan palvelimille
Jos se ei läpäise tätä testiä, älä hyväksy sitä. Markkinointiväitteet eivät merkitse mitään. Verkkoliikenne on todiste.
Paikallinen käsittely on luotettavaa, koska se on todennettavissa. Julkaisijaa ei tarvitse luottaa. Käyttäytymistä voi seurata suoraan. Lue miten anonym.legal käsittelee tämän Chrome-laajennuksen tietoturvayhteenvedossa ja vaatimustenmukaisuusoppaassa.
Mitä IT-tiimien tulisi vaatia
Tammikuun 2026 jälkeen selainpohjaisten tekoälytyökalujen vaatimusten on oltava korkeammalla.
Vähimmäisluettelo:
- Paikallinen käsittely — vahvistettu verkkoauditoinnilla, ei vain ilmoitettu
- Tunnettu julkaisija — todellinen yritys, läpinäkyvä liiketoimintamalli
- Riippumaton sertifiointi — ISO 27001 tai vastaava
- Ei reititystä julkaisijan palvelimien kautta perustietosuojatoiminnoissa
Suurin osa tekoälyn selainlisäosista ei läpäise tätä luetteloa. 67 prosentin keräämisaste tekee sen selväksi. Suuri asennusmäärä ei ole turvallisuuden merkki. Tammikuun 2026 työkaluilla oli satoja tuhansia käyttäjiä ennen kuin kukaan suoritti tarkistuksia.
Lisätietoja turvallisista selainpohjaisista tekoälytyökaluista löytyy tietoturva- ja vaatimustenmukaisuussivulta.