Alat Privasi yang Mencuri Data
Pada Disember 2025, alat Chrome yang dipasarkan sebagai pelindung privasi AI didapati mengintip. Mereka menangkap sejarah sembang penuh. Mereka menghantar kandungan itu ke pelayan yang dikawal oleh penyerang.
Itulah paradoks terasnya: alat privasi menjadi ancaman.
Caviard.ai mendapati bahawa 67% tambahan Chrome AI mengumpul data pengguna. Sesetengah mendedahkan ini. Sesetengah tidak. Tetapi pendedahan bukan isu sebenar. Isu sebenarnya ialah sama ada reka bentuk alat menjadikan kecurian data mustahil secara struktur - atau hanya dilarang oleh dasar.
Laporan GDPR 2025 DLA Piper mendapati kenaikan 34% dalam jumlah denda purata pada 2024 berbanding 2023. Trend itu meningkatkan taruhan bagi mana-mana pegawai perlindungan data yang meluluskan alat pelayar untuk kakitangan.
Apakah Rupa Pemprosesan Tempatan Sebenar
Alat pemprosesan tempatan yang tulen menjalankan model penesan di dalam pelayar. Model itu dibundel dengan pemasangan atau dimuat turun sekali. Selepas itu, tiada kandungan yang pernah pergi ke pelayan penerbit.
Satu-satunya trafik keluar ialah gesaan yang ditanpa namakan ke perkhidmatan AI dan permintaan pelayar rutin seperti semakan kemas kini. Kandungan tidak pernah merentasi rangkaian penerbit.
Reka bentuk ini boleh diuji dan disahkan. Janji penerbit tidak boleh dipercayai dengan sendirinya. Insiden Disember 2025 membuktikan perkara itu.
Cara Menyemak Mana-Mana Alat Privasi
Jangan tanya sama ada penerbit berjanji untuk privasi. Tanya sama ada reka bentuk menjadikan kecurian data mustahil.
Ujian rangkaian: Pasang alat dalam rangkaian yang diawasi. Tampal pengecam peribadi palsu ke dalam akaun AI ujian. Perhatikan semua sambungan keluar selama 30 saat. Jika trafik pergi ke domain yang bukan platform AI atau pelayan kemas kini alat, kandungan anda sedang dihalakan ke tempat lain.
Semakan kod: Tambahan Chrome adalah berkas JavaScript. Ia boleh dinyahkompil. Alat pemprosesan tempatan yang tulen tidak mempunyai panggilan rangkaian dalam kod penesan. Tiada fetch, tiada XMLHttpRequest, tiada WebSocket dalam modul pengesanan adalah tanda yang baik. Kehadirannya adalah penghalang.
Semakan kebenaran: Chrome Manifest V3 memerlukan kebenaran eksplisit. Alat pemprosesan tempatan tidak memerlukan kebenaran untuk menghantar kandungan di luar pelayar. Akses papan klip ditambah kebenaran rangkaian yang luas - tanpa sebab yang jelas - adalah bendera merah.
Semakan penerbit: Status penerbit yang disahkan di Chrome Web Store memerlukan bukti domain dan dokumen identiti. Penerbit baharu dengan domain baharu yang menjual alat privasi AI memerlukan penelitian tambahan. Penyerang Disember 2025 menggunakan identiti jangka pendek untuk mengelak pengesanan.
900,000 Pengguna Terjejas
Analisis Astrix Security terhadap Disember 2025 mendapati 900,000 pengguna terkena oleh tambahan yang menyamar sebagai alat privasi. Pengguna-pengguna itu memilih alat-alat ini untuk melindungi sesi AI mereka. Alat-alat itu melakukan sebaliknya.
Satu sesi kakitangan yang terjejas boleh mendedahkan rekod pelanggan, fail undang-undang, dan pelan dalaman. Gambaran keselamatan dan pematuhan menjelaskan cara rantaian risiko itu berfungsi.
Memilih Alat yang Boleh Anda Sahkan
Sambungan Chrome anonym.legal menjalankan pengesanan PII sepenuhnya di dalam pelayar. Tiada apa yang dihantar ke pelayan anonym.legal pada bila-bila masa.
| Tambahan berniat jahat | anonym.legal | |
|---|---|---|
| Pemprosesan | Pelayan jauh | Pelayar sahaja |
| Skop akses | Tangkapan sesi penuh | Hanya ketika aktif |
| Boleh disahkan pengguna | Tidak | Ya - uji rangkaian |
Cara ia berfungsi:
- Anda menampal teks dengan pengecam peribadi
- Pengesanan berjalan secara tempatan dalam pelayar anda
- Nama dan ID menjadi token - "Jane Smith" menjadi
[PERSON_1] - Teks yang telah dibersihkan pergi ke AI
- Balasan AI dipulihkan untuk anda secara tempatan
Pusat pematuhan merangkumi senarai entiti penuh dan butiran audit perusahaan.