Persónuverndarverkfærið sem stelur gögnum
Í desember 2025 voru Chrome-verkfæri sem markaðssett voru sem gervigreindarpersónuverndari uppvís að njósnum. Þau tóku fulla spjallaferil. Þau sendu þetta efni á þjóna sem árásarmenn stjórnuðu.
Þetta er kjarnaþverleikinn: persónuverndarverkfærið varð ógnin.
Caviard.ai fann að 67% gervigreindartengdra Chrome-viðbóta safna notendagögnum. Sumar greina frá þessu. Aðrar gera það ekki. En uppljóstrun er ekki raunverulegt vandamálið. Raunverulega vandamálið er hvort hönnun verkfærisins gerir gagnastuldinn uppbyggilega ómögulegan – eða aðeins stefnubrotið.
GDPR-skýrsla DLA Piper 2025 leiddi í ljós 34% hækkun á meðalfjárhæð sekta árið 2024 miðað við 2023. Þessi þróun hækkar veðið fyrir hvaða persónuverndarfulltrúa sem er sem samþykkir vafraverkfæri fyrir starfsmenn.
Hvernig raunveruleg staðbundin úrvinnsla lítur út
Ekta staðbundna úrvinnslutól keyrir greinilíkanið inni í vafranum. Líkanið er meðfylgjandi uppsetningu eða hlaðið niður einu sinni. Eftir það fer ekkert efni til þjóna útgáfuaðilans.
Ein útverð umferð eru nafnleyst kvaðning til gervigreindaþjónustunnar og venjuleg vafrabeiðnir eins og uppfærslupróf. Efni fer aldrei yfir net útgáfuaðilans.
Þessa hönnun er hægt að prófa og sannreyna. Loforð útgáfuaðila eitt og sér er ekki trúverðugt. Atvik desember 2025 sannaði það.
Hvernig á að athuga hvaða persónuverndarverkfæri sem er
Spyrðu ekki hvort útgáfuaðilinn lofi persónuvernd. Spyrðu hvort hönnunin geri gagnastuldinn ómögulegan.
Netprófun: Settu upp verkfærið á vakta neti. Límdu fölsuð persónuauðkenni inn í prófunargervigreindarlykil. Fylgstu með öllum útverðri tengingum í 30 sekúndur. Ef einhver umferð fer til léns sem er ekki gervigreindarvettvangsinn eða uppfærsluþjónn verkfærisins, er efni þitt beint annarsstaðar.
Kóðayfirferð: Chrome-viðbætur eru JavaScript-búnt. Hægt er að afþykkja þær. Ekta staðbundið úrvinnslutól hefur engar netbeiðnir í greinigagnakóðanum sínum. Engar fetch-, XMLHttpRequest- eða WebSocket-kallir í greinihlutanum eru gott merki. Tilvist þeirra er brotavísur.
Heimildarathugun: Chrome Manifest V3 krefst skýrra heimilda. Staðbundið úrvinnslutól þarf ekki heimildir til að senda efni út úr vafranum. Klemmuspjaldsaðgangur ásamt víðtækum netheitilum – án skýrrar ástæðu – er rauð lykja.
Útgáfuaðilaathugun: Staðfest staða útgáfuaðila á Chrome Web Store krefst lénssönnunar og auðkennaskjala. Nýir útgáfuaðilar með ný lén sem selja gervigreindar persónuverndarverkfæri þurfa aukna athugun. Árásarmenn desember 2025 notuðu skammtíma auðkenni til að forðast uppgötvun.
900.000 notendur urðu fyrir áhrifum
Greining Astrix Security á desember 2025 fann 900.000 notendur sem urðu fyrir áhrifum af viðbótum sem gáfu sig út fyrir persónuverndarverkfæri. Þessir notendur völdu þessi verkfæri til að vernda gervigreindarlotur sínar. Verkfærin gerðu hið gagnstæða.
Ein brotinn starfsmannasetja getur gefið upp skrár viðskiptavina, lagalegar skrár og innri áætlanir. Yfirlit yfir öryggi og reglufylgni útskýrir hvernig þessi áhættukeðja virkar.
Val á verkfæri sem hægt er að sannreyna
anonym.legal Chrome-viðbótin keyrir PII-greiningu að fullu inni í vafranum. Ekkert er sent til þjóna anonym.legal á nokkrum tímapunkti.
| Skaðlegar viðbætur | anonym.legal | |
|---|---|---|
| Úrvinnsla | Fjarþjónar | Vafri eingöngu |
| Aðgangssvið | Full lotuupptaka | Aðeins þegar virkt |
| Notendagætt | Nei | Já – prófaðu netið |
Hvernig það virkar:
- Þú límir texta með persónuauðkennum
- Greining keyrir staðbundið í vafranum þínum
- Nöfn og auðkenni verða tákn – "Jón Jónsson" verður
[PERSON_1] - Hreinsaður texti fer til gervigreindarinnar
- Svar gervigreindarinnar er endurreist staðbundið
Reglufylgnistöðin fjallar um fullan einindaháttlista og upplýsingar um endurskoðun fyrirtækja.