By · Last updated 2026-03-30

Retour au blogSécurité de l'IA

83 % des extensions Chrome AI n'ont jamais été...

83 % des extensions Chrome avec des autorisations larges n'ont jamais été auditées en matière de sécurité (USENIX 2025).

March 30, 20268 min de lecture
Chrome extension security auditenterprise browser governanceAI extension riskunaudited extensionsDLP browser

Mis à jour pour 2026

La plupart des extensions IA ne sont jamais auditées

Le Chrome Web Store héberge plus de 180 000 extensions de navigateur. Beaucoup d'entre elles — principalement des outils IA — demandent un accès large. Elles lisent chaque page que vous visitez. Elles voient votre presse-papiers. Elles peuvent bloquer ou modifier les requêtes réseau.

USENIX Security 2025 a constaté que 83 % des extensions Chrome disposant de permissions étendues n'ont jamais été auditées. Les développeurs les ont créées, publiées, et des millions d'utilisateurs les ont installées. Personne n'a vérifié si chaque outil fait uniquement ce qu'il prétend faire.

Cette lacune est structurelle. Le Chrome Web Store analyse les logiciels malveillants connus. Il vérifie les règles de politique. Il ne peut pas confirmer si la collecte de données est entièrement divulguée. Il ne peut pas détecter si les données circulent vers des tiers cachés.

La moitié des employés en entreprise utilisent des outils non approuvés

Le rapport LayerX Enterprise Browser Security 2025 a révélé que 45 % des employés d'entreprise utilisent des extensions de navigateur que leur service informatique n'a jamais approuvées. Le schéma est courant. Un employé trouve un outil utile. Il l'installe. L'informatique n'est jamais au courant.

Combinez 83 % non audités avec 45 % non approuvés. Près de la moitié des employés d'entreprise utilisent peut-être des outils dont la sécurité n'a jamais été vérifiée. Ces employés traitent chaque jour des données sensibles.

Pour les secteurs réglementés, le risque est direct. Un employé RH utilisant un outil non vérifié qui lit le presse-papiers a peut-être transmis des données personnelles à un tiers inconnu. Un avocat utilisant un outil d'écriture IA non vérifié a peut-être transmis des données confidentielles. Consultez nos conseils en matière de conformité légale pour voir comment ces risques s'appliquent au RGPD, à HIPAA et aux cadres connexes.

Ce que l'incident à 900 000 utilisateurs révèle

Un incident signalé début 2026 illustre ce mode d'échec. Des extensions Chrome malveillantes ont exposé les journaux de chat IA d'environ 900 000 utilisateurs. Environ 600 000 provenaient d'un outil, près de 300 000 d'un autre. Les deux semblaient offrir de vraies fonctionnalités IA. Les deux étaient répertoriés dans le Chrome Web Store. Les deux avaient de larges bases d'utilisateurs.

Le vol de données a été accompli en 30 minutes après l'installation. Lorsque les chercheurs ont trouvé les outils, près d'un million d'utilisateurs avaient déjà perdu le contrôle de leur historique de chat IA — y compris tout contenu sensible qu'ils avaient tapé.

L'étude 2025 d'Incogni a révélé que 67 % des extensions Chrome IA collectent des données utilisateur. Les pratiques de collecte, la divulgation et les cibles de données varient largement. Consultez notre aperçu de la sécurité et de la conformité pour voir comment les contrôles au niveau du navigateur se comparent à la confiance dans chaque outil.

Un cadre de gouvernance pour les entreprises

Bloquer toutes les extensions de navigateur n'est pas réaliste. Le coût est trop élevé. La bonne réponse est un cadre de gouvernance qui limite l'exposition aux outils vérifiés et approuvés — principalement pour l'IA.

Allowlisting d'extensions. Définissez quelles extensions sont autorisées sur les appareils d'entreprise. Exigez un audit de sécurité avant d'ajouter un nouvel outil. Utilisez la politique Chrome Enterprise pour bloquer les installations hors liste approuvée.

Examen plus strict pour les outils IA. Toute extension traitant des prompts IA fait l'objet d'un examen supplémentaire. Vérifiez le trafic réseau pour voir où vont les données. Examinez la portée complète des permissions. Vérifiez l'identité de l'éditeur.

Contrôles au niveau du navigateur. Pour les outils IA approuvés, appliquez des contrôles qui interceptent le contenu sensible avant qu'il n'atteigne les fournisseurs d'IA. Cela supprime la nécessité de faire confiance au comportement de chaque extension.

Le taux de 83 % non audités n'est pas un problème que les utilisateurs peuvent résoudre. Les utilisateurs ne peuvent pas auditer eux-mêmes les extensions Chrome. La gouvernance d'entreprise — listes approuvées, application des politiques et contrôles techniques — est la réponse fiable. Consultez notre FAQ et le glossaire des termes DLP de navigateur pour en savoir plus.

L'extension Chrome d'anonym.legal effectue le scan PII localement dans le navigateur. Aucun contenu de chat n'atteint les serveurs d'anonym.legal pendant le scan. Le prompt modifié et masqué est ce qui est envoyé au service IA.

Sources

Prêt à protéger vos données ?

Commencez à anonymiser les PII avec plus de 285 types d'entités dans 48 langues.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.