30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Alltägliche KI-Datenverarbeitung

Überprüfen Sie den Zugriff von KI-Browser-Add-ons

Eine KI-Browsererweiterung kann nur über die ihr tatsächlich gewährten Fähigkeiten und Zugriffe sowie ihre Implementierung auf Unternehmensseiteninformationen zugreifen. Überprüfen Sie das Manifest, die effektiven Seitenberechtigungen und die Datenverarbeitung des Anbieters, bevor Sie vertrauliche Apps genehmigen. Ein KI-Label oder ein bekanntes Browser-Symbol definiert nicht die Zugriffsgrenze der Erweiterung.

Für Verwalteter Browser und Endpoint-IT

Aona FeldnotizenU03
Browser-Überprüfung
Approve a site scope

Prüfen Sie die deklarierte Fähigkeit und die tatsächlich gewährte Berechtigung.

Inaktives Chrome-Manifestbeispiel mit reservierten ungültigen Hosts, ohne Skripte oder installierte Erweiterung.

01

Lesen Sie die Berechtigungserklärungen

Chrome dokumentiert mehrere unterschiedliche Manifestfelder: API-Berechtigungen, optionale Berechtigungen, Host-Berechtigungen, optionale Host-Berechtigungen und Content-Script-Matchmuster. Überprüfen Sie die Felder, die die tatsächliche Erweiterung verwendet, anstatt die Entscheidung auf eine einzelne Installationswarnung zu reduzieren.

Eine Deklaration beschreibt eine Fähigkeit oder einen angeforderten Umfang. Sie beweist nicht, was die Erweiterung sammelt, wohin sie Informationen sendet oder ob der Nutzer eine optionale Berechtigung erteilt hat. Stimmen Sie die deklarierte Fähigkeit auf den Zweck der Erweiterung ab und holen Sie aktuelle Anbieterinformationen zu Implementierung und Empfängern ein.

Quellkontext: Chrome für Entwickler: Berechtigungen deklarieren

02

Machen Sie den erlaubten Seitenumfang konkret

Für ein Tool, das zur Unterstützung eines genehmigten Helpdesks gedacht ist, identifizieren Sie die genauen Anwendungs-Hosts, die benötigt werden. Der Zugriff auf nicht verwandte Lohn-, Finanz- oder Kundensysteme erfordert eine eigene Begründung. Ein breites Muster kann mehr Seiten abdecken, als die Aufgabe erfordert, prüfen Sie daher Domain- und Subdomain-Übereinstimmungen sorgfältig.

Das inaktive Beispielmanifest enthält einen erforderlichen synthetischen Host und einen optionalen synthetischen Dokumentationshost. Es enthält keine Skripte und ist kein Installationspaket. Sein Zweck ist es, eine konkrete deklarierte Positivliste zu zeigen, nicht eine echte Erweiterung zu konfigurieren oder zu versprechen, dass der entsprechende Seitenzugriff bereits gewährt ist.

Machen Sie den erlaubten Seitenumfang konkret
ManifestfeldBeispielumfangÜberprüfungsfrage
host_permissionshelpdesk.example.invalid nurFür die genehmigte Aufgabe erforderlich?
optional_host_permissionsdocs.example.invalid nurWann wäre eine separate Genehmigung erforderlich?
content_scripts.matchesÜberprüfen Sie die echte ErweiterungWelche Seiten können injizierten Code erhalten?
permissionsÜberprüfen Sie die echte ErweiterungWelche zusätzlichen Browser-APIs werden angefordert?

Quellkontext: Chrome für Entwickler: Berechtigungen deklarieren

03

Prüfen Sie die effektive Gewährung und den Änderungsprozess

Vergleichen Sie die installierte Version und den effektiven Seitenzugriff mit dem geprüften Manifest. Optionale Fähigkeiten können zur Laufzeit gewährt werden, und Berechtigungsänderungen können neue Warnungen erzeugen. Identifizieren Sie, wer eine breitere Berechtigung über den verwalteten Browserprozess der Organisation genehmigen kann.

Eine Richtlinienaufzeichnung sollte deklarierte, angeforderte, gewährte und beobachtete Zugriffe unterscheiden. Das Arbeitsblatt lässt die tatsächliche Gewährung unüberprüft. Behandeln Sie ein enges Beispiel eines Anbieters nicht als Beweis dafür, dass das aktuell installierte Paket oder die Konfiguration jedes Nutzers denselben Umfang hat.

Quellkontext: Chrome für Entwickler: Berechtigungen deklarieren

04

Überprüfen Sie, was nach dem Zugriff passiert

Fragen Sie, welche Seitendaten die Erweiterung für die Funktion verarbeitet, ob sie mehr Kontext als die sichtbare Auswahl erhält und welcher Dienst diese Informationen empfängt. Host-Berechtigung ist keine Anbieter-Aufbewahrungsrichtlinie oder Arbeitgeber-Offenlegungsfreigabe.

Verwenden Sie für die Erstprüfung eine fiktive Aufgabe und synthetische Seitenlabels. Der herunterladbare Datensatz enthält keine Unternehmensanmeldedaten oder tatsächliche Anwendungs-URL. Falls eine Live-Verifizierung erforderlich ist, sollte der autorisierte Administrator eine genehmigte Testumgebung und definierte Beobachtungen verwenden, anstatt eine vertrauliche Produktionsseite offenzulegen.

05

Binden Sie die Genehmigung an die Erweiterungs-Version und Aufgabe

Schließen Sie die Entscheidung mit der Erweiterungsidentität, der geprüften Version, den notwendigen Hosts, optionalen Berechtigungen, Datenempfängern und dem Eigentümer ab. Eine breitere Host-Anfrage, geänderte Berechtigungen oder ein bedeutendes Feature-Update sind Gründe, die Genehmigung zu überdenken.

Dies ist eine technische Überprüfung des Seitenzugriffs, keine Behauptung, dass alle KI-Erweiterungen schädlich sind oder dass Browser-Berechtigungen allein eine sichere Datenverarbeitung gewährleisten. Die von Aona unterstützten KI-Eingabepfade müssen separat von der Fähigkeit einer anderen Erweiterung bewertet werden, Seiteninhalte zu lesen oder zu übertragen.

Setzen Sie es in die Praxis um

Überprüfung von Browser-Erweiterungsberechtigungen und Seitenzugriff

Vergleichen Sie native Manifestfelder mit einem spezifischen genehmigten Host-Beispiel und der tatsächlichen Gewährung.

Inaktives Chrome-Manifestbeispiel mit reservierten ungültigen Hosts, ohne Skripte oder installierte Erweiterung.

Überprüfung von Browser-Erweiterungsberechtigungen und Seitenzugriff
BundesstaatWas es bedeutetNachweis
DeclaredManifest fordert eine Fähigkeit anAktuelles Paketmanifest
GrantedBrowser oder Administrator erlaubt esEffektive Seitenzugriffsaufzeichnung
BeobachtetGenehmigter Test zeigt eine OperationGezielte synthetische Beobachtung
Erlaubte NutzungArbeitgeber genehmigt diese Daten/AufgabeEigentümerentscheidung

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
AI extension site-access reviewLesen

manifest.review-only.json is an inert manifest illustration. It includes reserved invalid hosts und no code. Do not install it or treat it as a real vendor package. It makes no network requests or browser changes.

Compare its concrete required/optional host scopes with the current extension being reviewed. Complete site-access.csv and the decision record with non-secret administrative evidence. An installed extension’s implementation and data recipients require their own review.

Guide und sources

Canonical guide: https://aona.ai/resources/guides/ai-browser-extension-company-data/ Source review: 2026-09-21

  • Chrome for Developers: Declare permissions: https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions
Site accessLesen
Detaillierte Beispielaufzeichnungen
Host or capabilityDeclared scopeNeeded for taskEffective grantRecipient or purposeOwnerEntscheidung
helpdesk.example.invalidRequired example hostREVIEWUNVERIFIEDRECORDASSIGNOPEN
docs.example.invalidOptional example hostREVIEWUNVERIFIEDRECORDASSIGNOPEN
Unrelated company appsNot in example allowlistREVIEWUNVERIFIEDRECORDASSIGNOPEN
Additional API permissionsReview actual packageREVIEWUNVERIFIEDRECORDASSIGNOPEN
Extension access decisionLesen

Extension identity/version: ____________________ Approved task and hosts: ____________________ Required versus optional grants: ____________________ Content-script and additional API scope: ____________________ Data recipients/handling: ____________________ Change approver: ____________________ Decision: NOT YET REVIEWED No actual grant is made by this file.

Originale Übungsakten

Bewahren Sie diese Beispiele im Originalformat auf, um die im Leitfaden beschriebenen Details zu überprüfen.

Manifest.review onlyJSON
{
  "manifest_version": 3,
  "name": "Synthetic permission review only",
  "version": "0.0.1",
  "description": "Inert teaching example with no scripts. Not an install package.",
  "permissions": [],
  "host_permissions": [
    "https://helpdesk.example.invalid/*"
  ],
  "optional_host_permissions": [
    "https://docs.example.invalid/*"
  ]
}
Herunterladen manifest.review-only.json

Bevor du weitermachst

Halte diese Unterscheidungen klar

Nur den Produktnamen prüfen
Das installierte Manifest und die effektiven Berechtigungen beschreiben den Zugriff präziser als ein KI-Label.
Host-Zugriff nicht als Datenfreigabe behandeln
Die Organisation muss weiterhin Sammlung, Empfänger und erlaubte Nutzung verstehen.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann bei der Bewertung unterstützter Mitarbeiter-KI-Nutzung und Eingabepfade auf installierten Endpunkten helfen.

Dieser Leitfaden behauptet nicht, dass Aona jeden DOM-Zugriff oder jede Netzwerkübertragung von Drittanbietererweiterungen prüft oder blockiert.

Bringen Sie die genehmigte Aufgabe und den Erweiterungsdatenpfad in eine gezielte Abdeckungsdiskussion ein, indem Sie eine synthetische Seite statt vertraulicher Inhalte verwenden.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Beweist eine Host-Berechtigung, dass die Erweiterung jede Seite dort liest?
Nein. Sie beschreibt Fähigkeit oder angeforderten Umfang. Prüfen Sie Code-/Feature-Verhalten, tatsächliche Gewährung und Anbieter-Datenverarbeitung separat.
Sind optionale Berechtigungen nach der Installation irrelevant?
Nein. Chrome dokumentiert Berechtigungen, die zur Laufzeit gewährt werden können. Dokumentieren Sie die effektive Gewährung und wer eine Änderung genehmigen darf.
Kann ich das Beispielmanifest als funktionierende KI-Erweiterung installieren?
Nein. Es ist eine nur zur Überprüfung gedachte Illustration mit ungültigen Hosts und ohne Skripte. Es dient dazu, die Seitenumfangsanalyse zu konkretisieren.
Deckt die Genehmigung für eine vertrauliche App alle Unternehmensseiten ab?
Nur wenn die Organisation diesen erweiterten Umfang ausdrücklich geprüft und genehmigt hat. Stimmen Sie den Zugriff auf die tatsächliche Aufgabe ab und überprüfen Sie Erweiterungen oder Berechtigungsänderungen erneut.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. Chrome für Entwickler: Berechtigungen deklarieren

    Definiert erforderliche/optionale API- und Host-Berechtigungen sowie Content-Script-Matchmuster.

    vendor · geprüft 2026-09-21
Berechtigungen von KI-Browsererweiterungen und Unternehmensdaten