By · Last updated 2026-03-30

بلاگ پر واپس جائیںAI سیکیورٹی

83% AI Extensions کبھی آڈٹ نہیں ہوتے

وسیع permissions والے 83% Chrome extensions کبھی سیکیورٹی آڈٹ نہیں ہوئے (USENIX 2025)۔ 45% انٹرپرائز ملازمین غیر منظور شدہ extensions استعمال کرتے ہیں۔

March 30, 20268 منٹ پڑھیں
Chrome extension security auditenterprise browser governanceAI extension riskunaudited extensionsDLP browser

2026 کے لیے اپ ڈیٹ کیا گیا

زیادہ تر AI Extensions کبھی آڈٹ نہیں ہوتے

Chrome Web Store میں 180,000 سے زیادہ browser extensions ہیں۔ بہت سے — خاص طور پر AI ٹولز — وسیع رسائی مانگتے ہیں۔ وہ آپ کے ہر وزٹ کردہ صفحے کو پڑھتے ہیں۔ وہ آپ کا clipboard دیکھتے ہیں۔ وہ network requests کو بلاک یا تبدیل کر سکتے ہیں۔

USENIX Security 2025 نے پایا کہ وسیع permissions والے 83% Chrome extensions کبھی آڈٹ نہیں ہوئے۔ ڈویلپرز نے انہیں بنایا، publish کیا، اور users نے لاکھوں کی تعداد میں انسٹال کیے۔ کسی نے یہ نہیں جانچا کہ آیا ہر ٹول صرف وہی کرتا ہے جو وہ دعویٰ کرتا ہے۔

یہ خلاء ساختی ہے۔ Chrome Web Store معلوم malware اسکین کرتا ہے۔ یہ پالیسی اصول جانچتا ہے۔ یہ تصدیق نہیں کر سکتا کہ آیا ڈیٹا کولیکشن مکمل طور پر ظاہر ہے۔ یہ پتہ نہیں لگا سکتا کہ آیا ڈیٹا چھپے ہوئے تیسرے فریقوں کو جاتا ہے۔

نصف انٹرپرائز ملازمین غیر منظور شدہ ٹولز چلاتے ہیں

LayerX کی 2025 Enterprise Browser Security Report نے پایا کہ 45% انٹرپرائز ملازمین ایسے browser extensions استعمال کرتے ہیں جنہیں IT نے کبھی منظور نہیں کیا۔ نمونہ عام ہے۔ ایک ملازم کوئی مفید ٹول تلاش کرتا ہے۔ وہ اسے install کرتا ہے۔ IT کبھی نہیں جانتا۔

83% آڈٹ نہ ہوئے اور 45% غیر منظور شدہ کو ملائیں۔ قریب نصف انٹرپرائز ملازمین ایسے ٹولز چلا سکتے ہیں جن کی سیکیورٹی کبھی نہیں جانچی گئی۔ وہ ملازمین ہر روز حساس کمپنی ڈیٹا سنبھالتے ہیں۔

ریگولیٹڈ شعبوں کے لیے، خطرہ براہ راست ہے۔ ایک HR ملازم جو clipboard content پڑھنے والا غیر جانچا گیا ٹول استعمال کرتا ہے، ذاتی ڈیٹا کسی نامعلوم تیسرے فریق کو بھیج چکا ہو سکتا ہے۔ ایک وکیل جو غیر جانچا گیا AI writing ٹول استعمال کرتا ہے، موکل ڈیٹا کسی نامعلوم فریق کو بھیج چکا ہو سکتا ہے۔ یہ خطرات GDPR، HIPAA، اور متعلقہ frameworks سے کیسے مطابقت رکھتے ہیں اس کے لیے ہماری قانونی تعمیل رہنمائی دیکھیں۔

900K-صارف واقعہ کیا ظاہر کرتا ہے

2026 کے شروع میں رپورٹ کیا گیا ایک واقعہ ناکامی کا طریقہ دکھاتا ہے۔ نقصان دہ Chrome extensions نے تقریباً 900,000 صارفین کے AI chat logs ظاہر کیے۔ تقریباً 600,000 ایک ٹول سے آئے۔ تقریباً 300,000 دوسرے سے آئے۔ دونوں نے حقیقی AI فیچرز پیش کرتے دکھائی دیے۔ دونوں Chrome Web Store میں درج تھے۔ دونوں کے بڑے user bases تھے۔

ڈیٹا چوری install کے 30 منٹ کے اندر مکمل ہو گئی۔ جب تک محققین نے ٹولز تلاش کیے، تقریباً ایک ملین صارفین اپنے AI chat history کا کنٹرول کھو چکے تھے۔ اس میں وہ بھی شامل تھا جو بھی حساس مواد انہوں نے ٹائپ کیا تھا۔

Incogni کی 2025 کی تحقیق نے پایا کہ 67% AI Chrome extensions صارف ڈیٹا جمع کرتے ہیں۔ اس گروپ میں کولیکشن طرز عمل، disclosure، اور ڈیٹا کے اہداف وسیع پیمانے پر مختلف ہیں۔ browser-level کنٹرولز ہر ٹول کے اپنے طرز عمل پر بھروسہ کرنے سے کیسے موازنہ کرتے ہیں اس کے لیے ہمارا سیکیورٹی اور تعمیل کا جائزہ دیکھیں۔

ایک انٹرپرائز گورننس فریم ورک

تمام browser extensions کو بلاک کرنا حقیقت پسندانہ نہیں ہے۔ لاگت بہت زیادہ ہے۔ درست جواب ایک گورننس فریم ورک ہے جو exposure کو جانچے، منظور شدہ ٹولز تک محدود کرتا ہے — خاص طور پر AI استعمال کے لیے۔

Extension allowlisting۔ طے کریں کہ انٹرپرائز ڈیوائسز پر کون سے extensions کی اجازت ہے۔ کوئی نیا ٹول شامل کرنے سے پہلے سیکیورٹی جائزہ درکار کریں۔ منظور شدہ فہرست سے باہر installs بلاک کرنے کے لیے Chrome Enterprise policy استعمال کریں۔

AI ٹولز کے لیے سخت جائزہ۔ کوئی بھی extension جو AI prompts سنبھالتی ہے اضافی جانچ پڑتال پاتی ہے۔ network traffic جانچیں کہ ڈیٹا کہاں جاتا ہے۔ مکمل permission scope کا جائزہ لیں۔ publisher کی شناخت تصدیق کریں۔

Browser-layer کنٹرولز۔ منظور شدہ AI ٹولز کے لیے، ایسے کنٹرولز لاگو کریں جو حساس مواد کو AI providers تک پہنچنے سے پہلے روکیں۔ اس سے ہر extension کے اپنے طرز عمل پر بھروسہ کرنے کی ضرورت ختم ہوتی ہے۔

83% آڈٹ نہ ہونے کی شرح ایسا مسئلہ نہیں ہے جسے صارفین حل کر سکیں۔ صارفین Chrome extensions کا خود آڈٹ نہیں کر سکتے۔ انٹرپرائز گورننس — منظور شدہ فہرستیں، پالیسی نافذ کرنا، اور تکنیکی کنٹرولز — قابل بھروسہ جواب ہے۔ مزید معلومات کے لیے ہمارے FAQ اور browser DLP اصطلاحات کی لغت دیکھیں۔

anonym.legal کی Chrome extension browser میں locally PII scanning چلاتی ہے۔ اسکیننگ کے دوران کوئی chat مواد anonym.legal سرورز تک نہیں پہنچتا۔ جو تبدیل شدہ، masked prompt ہے وہی AI سروس کو بھیجا جاتا ہے۔

ماخذ

کیا آپ اپنے ڈیٹا کی حفاظت کے لیے تیار ہیں؟

48 زبانوں میں 285+ ادارتی اقسام کے ساتھ PII کی گمنامی شروع کریں۔

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.