浏览器插件到底在看什么?四步查清楚

密码管理器、购物比价、写作助手、翻译工具……浏览器扩展装着装着就有了十几个,每一个当初都有充分的安装理由。问题在于,扩展一旦装上就很少再被审视,而它们能读到的内容,往往比使用者以为的要多得多。

MakeUseOf 撰稿人 Afam Onyimadu 在偶然翻看自己所用密码管理器的隐私政策时意识到,自己授予的数据访问权限可能已经超出了心理承受范围。于是他把工具栏上的扩展逐个查了一遍,结果大多数扩展的权限与其功能相符,但有三个”手伸得太长”,最终被卸载。他的排查方法可以直接照搬。

第一步:先看浏览器里的权限清单

  1. 在地址栏输入 chrome://extensions 打开扩展管理页面(Edge 等基于 Chromium 的浏览器路径类似)。
  2. 找到要检查的扩展,点击”详细信息”(Details)。
  3. 查看该扩展声明的权限项。

需要提醒的是,这一步只能看个大概。以 LastPass 为例,页面上只列出了两条:”读取您的浏览历史记录”和”显示通知”。这两句话既没有说明”浏览历史”具体涵盖哪些数据类型,也没有交代扩展读取页面之后会发生什么。

第二步:去读隐私政策,那里才有细节

浏览器权限说明的是扩展在技术上”可以”访问什么,隐私政策才写明开发者声称自己”会收集”什么、拿去做什么。这位撰稿人转而查阅了各扩展的官方隐私政策和 Chrome 应用商店页面上的数据披露,得到的信息完整得多:

  • LastPass: 其全球隐私声明与商店页面列出的收集类别包括网站内容、身份验证信息、用户活动、位置以及个人身份信息,远比”读取浏览历史”具体。不过其密码保险库采用零知识加密,官方无法读取其中内容。
  • Honey: 美国隐私声明(2025 年 10 月版)中列出页面浏览记录、搜索关键词、浏览或购买过的商品、交易金额,以及订单是完成还是退货;出于个性化目的,还可将这些信息与用户的 PayPal、Venmo 账户关联。
  • Rakuten: 扩展条款(2026 年 3 月版)写明,无论用户是否点击扩展图标,它都会自动收集所访问页面的信息,其中包括生成式 AI 网站。条款同时声明不收集、不存储聊天记录,功能仅限于在 AI 输出内容中识别其联盟商家的名称或域名。
  • Grammarly: 隐私政策(2026 年 7 月版)明确其在启用状态下会读取用户正在各网站输入的文字,并称会以”尽力而为”的方式排除姓名、地址、密码、支付信息等敏感字段——”尽力而为”并不是铁板钉钉的保证。

第三步:用六个问题决定去留

判断标准不该是”这个扩展危不危险”,而是”它是否还配得上这些权限”。这位撰稿人在动手卸载前,对每个扩展依次自问六个问题:

  1. 是否每周都会用到它?
  2. 它拿到的权限与它现在实际提供的功能是否相称?
  3. 浏览器自带功能是否已经能做到这件事?
  4. 能否只收窄它的权限,而不必彻底删除?
  5. 如果它明天消失了,是否会察觉?
  6. 有没有权限要求更低的替代品?

第四步:删除、收窄或替换

  • 直接删除。 Rakuten 的返现按钮使用频率不高,却在所有访问过的网站上持续记录购物车内容,性价比不成立,删掉。
  • 收窄权限。 Honey 在网购时确实有用,删除代价较大。折中做法是在扩展详情页把”网站访问权限”从”在所有网站上”改为”点击时”,这样它只在被主动点击时才运行。
  • 换成更克制的替代品。 Grammarly 对多数人来说不好替代,这位撰稿人改用了自托管的 LanguageTool Server;LastPass 的隐私政策虽无意外,他仍换成了开源可自托管的方案,让相关数据留在自己的服务器上。

需要说明的是,被卸载的扩展并非恶意软件,隐私尺度也因人而异。真正的收获是养成翻看隐私政策的习惯——多数令人不安的细节其实都白纸黑字写在里面,只是从没有人去读。

来源:MakeUseOf