By · Last updated 2026-03-30

Atgal į BlogąAI Saugumas

83 % DI plėtinių niekada nebuvo audituoti

83 % "Chrome" plėtinių su plačiomis leidimais niekada nebuvo saugos audituoti (USENIX 2025). 45 % įmonių darbuotojų naudoja nepatvirtintus plėtinius.

March 30, 20268 min skaityti
Chrome extension security auditenterprise browser governanceAI extension riskunaudited extensionsDLP browser

Atnaujinta 2026 m.

Dauguma DI plėtinių niekada nebuvo audituoti

"Chrome" internetinėje parduotuvėje yra daugiau nei 180 000 naršyklės plėtinių. Daugelis – daugiausia DI įrankiai – prašo plataus prieigos. Jie skaito kiekvieną jūsų lankytą puslapį. Jie mato jūsų iškarpinę. Jie gali blokuoti arba keisti tinklo užklausas.

USENIX Security 2025 nustatė, kad 83 % "Chrome" plėtinių su plačiomis leidimomis niekada nebuvo audituoti. Kūrėjai juos sukūrė, paskelbė, o naudotojai juos įdiegė milijonais. Niekas netikrino, ar kiekvienas įrankis daro tik tai, ką teigia.

Ta spraga yra struktūrinė. "Chrome" internetinė parduotuvė nuskaito žinomus kenkėjiškus programas. Ji tikrina politikos taisykles. Ji negali patvirtinti, ar duomenų rinkimas yra visiškai atskleistas. Ji negali aptikti, ar duomenys keliauja pas paslėptas trečiąsias šalis.

Pusė įmonių darbuotojų naudoja nepatvirtintus įrankius

LayerX 2025 m. įmonės naršyklės saugumo ataskaita nustatė, kad 45 % įmonių darbuotojų naudoja naršyklės plėtinius, kurių IT niekada nepatvirtino. Šablonas yra įprastas. Darbuotojas randa naudingą įrankį. Jis jį įdiegia. IT niekada nesužino.

Sujunkite 83 % neaudituotų su 45 % nepatvirtintų. Beveik pusė įmonių darbuotojų gali naudoti įrankius, kurių saugumas niekada nebuvo patikrintas. Tie darbuotojai kasdien tvarko jautrius įmonės duomenis.

Reguliuojamuose sektoriuose rizika yra tiesioginė. HR darbuotojas, naudojantis nepatikrintą įrankį, skaitantį iškarpinės turinį, galėjo siųsti asmens duomenis nežinomam trečiajai šaliai. Teisininkas, naudojantis nepatikrintą DI rašymo įrankį, galėjo siųsti kliento duomenis nežinomam subjektui. Žiūrėkite mūsų teisinio atitikties gairių puslapį, kaip šios rizikos susiejamos su BDAR, HIPAA ir susijusiais dokumentais.

Ką rodo 900 000 naudotojų incidentas

2026 m. pradžios praneštas incidentas rodo gedimo modelį. Kenkėjiški "Chrome" plėtiniai atskleidė apie 900 000 naudotojų DI pokalbių žurnalus. Apie 600 000 atėjo iš vieno įrankio. Apie 300 000 atėjo iš kito. Abu, regis, siūlė tikras DI funkcijas. Abu buvo išvardyti "Chrome" internetinėje parduotuvėje. Abu turėjo didelę naudotojų bazę.

Duomenų vagystė buvo baigta per 30 minučių nuo įdiegimo. Kol tyrėjai rado įrankius, beveik milijonas naudotojų jau buvo praradęs savo DI pokalbių istorijos kontrolę. Tai apėmė bet kokį jautrų turinį, kurį jie buvo įvedę.

Incogni 2025 m. tyrimas nustatė, kad 67 % DI "Chrome" plėtinių renka naudotojų duomenis. Rinkimo praktikos, atskleidimas ir duomenų tikslai labai skiriasi toje grupėje. Žiūrėkite mūsų saugumo ir atitikties apžvalgą, kaip naršyklės lygio valdymas lyginasi su kiekvieno įrankio paties elgesiu pasitikėjimu.

Įmonės valdymo sistema

Blokuoti visus naršyklės plėtinius nėra realistiška. Kaina yra per didelė. Tinkamas atsakas yra valdymo sistema, ribojanti atskleidimą iki patikrintų, patvirtintų įrankių – daugiausia DI naudojimui.

Plėtinių sąrašo sudarymas. Apibrėžkite, kokie plėtiniai yra leidžiami įmonės įrenginiuose. Prieš pridedant bet kokį naują įrankį, reikalauti saugumo peržiūros. Naudoti "Chrome Enterprise" politiką, kad būtų blokuojami įdiegimai ne iš patvirtinto sąrašo.

Griežtesnė DI įrankių peržiūra. Bet kuris plėtinys, tvarkantis DI raginimus, gauna papildomą tikrinimą. Patikrinkite tinklo srautą, kad pamatytumėte, kur keliauja duomenys. Peržiūrėkite visą leidimų apimtį. Patvirtinkite leidėjo tapatybę.

Naršyklės lygio valdymas. Patvirtintiems DI įrankiams taikykite valdiklius, kurie perimtų jautrų turinį prieš jį pasiekiant DI tiekėjus. Tai pašalina poreikį pasitikėti kiekvieno plėtinio paties elgesiu.

83 % neaudituotų dažnis yra ne problema, kurią naudotojai gali išspręsti. Naudotojai negali audituoti "Chrome" plėtinių patys. Įmonės valdymas – patvirtintų sąrašai, politikos vykdymas ir techniniai valdikliai – yra patikimas atsakymas. Žiūrėkite mūsų DUK ir naršyklės DLP terminų žodyną išsamesnei informacijai.

anonym.legal "Chrome" plėtinys atlieka asmens duomenų nuskaitymą lokaliai naršyklėje. Nuskaitant jokio pokalbio turinio nepasiekia anonym.legal serveriai. Pakeistas, užmaskuotas raginimas yra tai, kas siunčiama DI paslaugai.

Šaltiniai

Pasiruošę apsaugoti savo duomenis?

Pradėkite anonimizuoti PII su 285+ subjektų tipais 48 kalbomis.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.