By · Last updated 2026-03-30

Voltar ao BlogSegurança de IA

83% das Extensões de AI do Chrome Nunca Foram...

83% das extensões do Chrome com permissões amplas nunca foram auditadas em segurança (USENIX 2025).

March 30, 20268 min de leitura
Chrome extension security auditenterprise browser governanceAI extension riskunaudited extensionsDLP browser

Atualizado para 2026

A maioria das extensões de IA nunca é auditada

O Chrome Web Store hospeda mais de 180.000 extensões de navegador. Muitas delas — principalmente ferramentas de IA — solicitam acesso amplo. Elas leem cada página que você visita. Elas veem sua área de transferência. Elas podem bloquear ou alterar requisições de rede.

O USENIX Security 2025 constatou que 83% das extensões do Chrome com permissões amplas nunca foram auditadas. Os desenvolvedores as criaram, publicaram e usuários as instalaram aos milhões. Ninguém verificou se cada ferramenta faz apenas o que afirma fazer.

Essa lacuna é estrutural. O Chrome Web Store verifica malwares conhecidos. Ele checa regras de política. Ele não pode confirmar se a coleta de dados é totalmente divulgada. Ele não pode detectar se os dados fluem para terceiros ocultos.

Metade dos funcionários corporativos usa ferramentas não aprovadas

O Relatório de Segurança de Navegador Corporativo LayerX 2025 constatou que 45% dos funcionários corporativos usam extensões de navegador que a TI nunca aprovou. O padrão é comum. Um funcionário encontra uma ferramenta útil. Instala ela. A TI nunca fica sabendo.

Combine 83% não auditadas com 45% não aprovadas. Quase metade dos funcionários corporativos pode estar usando ferramentas cuja segurança nunca foi verificada. Esses funcionários lidam com dados corporativos sensíveis todos os dias.

Para setores regulamentados, o risco é direto. Um funcionário de RH usando uma ferramenta não verificada que lê a área de transferência pode ter enviado dados pessoais a uma parte desconhecida. Um advogado usando uma ferramenta de escrita IA não verificada pode ter enviado dados de clientes a uma parte desconhecida. Consulte nossa orientação de conformidade legal para ver como esses riscos se relacionam ao RGPD, HIPAA e outros frameworks.

O que o incidente de 900 mil usuários mostra

Um incidente relatado no início de 2026 mostra o modo de falha. Extensões maliciosas do Chrome expuseram os registros de chat de IA de cerca de 900.000 usuários. Cerca de 600.000 vieram de uma ferramenta. Cerca de 300.000 vieram de outra. Ambas pareciam oferecer recursos de IA reais. Ambas estavam listadas no Chrome Web Store. Ambas tinham grandes bases de usuários.

O roubo de dados foi concluído em 30 minutos após a instalação. Quando os pesquisadores encontraram as ferramentas, quase um milhão de usuários já havia perdido o controle do histórico de chat de IA — incluindo qualquer conteúdo sensível que tivessem digitado.

O estudo da Incogni de 2025 constatou que 67% das extensões Chrome de IA coletam dados de usuários. As práticas de coleta, divulgação e destinos dos dados variam amplamente nesse grupo. Consulte nossa visão geral de segurança e conformidade para ver como os controles no nível do navegador se comparam à confiança no comportamento de cada ferramenta.

Um framework de governança corporativa

Bloquear todas as extensões de navegador não é realista. O custo é alto demais. A resposta certa é um framework de governança que limite a exposição a ferramentas verificadas e aprovadas — principalmente para uso de IA.

Lista de permissões de extensões. Defina quais extensões são permitidas nos dispositivos corporativos. Exija uma revisão de segurança antes de adicionar qualquer nova ferramenta. Use a política do Chrome Enterprise para bloquear instalações fora da lista aprovada.

Análise mais rigorosa para ferramentas de IA. Qualquer extensão que processa prompts de IA recebe escrutínio adicional. Verifique o tráfego de rede para ver para onde os dados vão. Revise o escopo completo das permissões. Verifique a identidade do editor.

Controles no nível do navegador. Para ferramentas de IA aprovadas, aplique controles que interceptem conteúdo sensível antes de chegar aos provedores de IA. Isso elimina a necessidade de confiar no comportamento de cada extensão.

A taxa de 83% não auditadas não é um problema que os usuários possam resolver. Os usuários não podem auditar extensões do Chrome por conta própria. Governança corporativa — listas aprovadas, aplicação de políticas e controles técnicos — é a resposta confiável. Consulte nossas perguntas frequentes e o glossário de termos de DLP de navegador para mais informações.

A extensão Chrome da anonym.legal executa a verificação de PII localmente no navegador. Nenhum conteúdo de chat chega aos servidores da anonym.legal durante a verificação. O prompt modificado e mascarado é o que é enviado ao serviço de IA.

Fontes

Pronto para proteger seus dados?

Comece a anonimizar PII com mais de 285 tipos de entidades em 48 idiomas.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.