Alltägliche KI-Datenverarbeitung
Überprüfen Sie den Zugriff von KI-Browser-Add-ons
Eine KI-Browsererweiterung kann nur über die ihr tatsächlich gewährten Fähigkeiten und Zugriffe sowie ihre Implementierung auf Unternehmensseiteninformationen zugreifen. Überprüfen Sie das Manifest, die effektiven Seitenberechtigungen und die Datenverarbeitung des Anbieters, bevor Sie vertrauliche Apps genehmigen. Ein KI-Label oder ein bekanntes Browser-Symbol definiert nicht die Zugriffsgrenze der Erweiterung.
Für Verwalteter Browser und Endpoint-IT
Prüfen Sie die deklarierte Fähigkeit und die tatsächlich gewährte Berechtigung.
Inaktives Chrome-Manifestbeispiel mit reservierten ungültigen Hosts, ohne Skripte oder installierte Erweiterung.01
Lesen Sie die Berechtigungserklärungen
Chrome dokumentiert mehrere unterschiedliche Manifestfelder: API-Berechtigungen, optionale Berechtigungen, Host-Berechtigungen, optionale Host-Berechtigungen und Content-Script-Matchmuster. Überprüfen Sie die Felder, die die tatsächliche Erweiterung verwendet, anstatt die Entscheidung auf eine einzelne Installationswarnung zu reduzieren.
Eine Deklaration beschreibt eine Fähigkeit oder einen angeforderten Umfang. Sie beweist nicht, was die Erweiterung sammelt, wohin sie Informationen sendet oder ob der Nutzer eine optionale Berechtigung erteilt hat. Stimmen Sie die deklarierte Fähigkeit auf den Zweck der Erweiterung ab und holen Sie aktuelle Anbieterinformationen zu Implementierung und Empfängern ein.
Quellkontext: Chrome für Entwickler: Berechtigungen deklarieren
02
Machen Sie den erlaubten Seitenumfang konkret
Für ein Tool, das zur Unterstützung eines genehmigten Helpdesks gedacht ist, identifizieren Sie die genauen Anwendungs-Hosts, die benötigt werden. Der Zugriff auf nicht verwandte Lohn-, Finanz- oder Kundensysteme erfordert eine eigene Begründung. Ein breites Muster kann mehr Seiten abdecken, als die Aufgabe erfordert, prüfen Sie daher Domain- und Subdomain-Übereinstimmungen sorgfältig.
Das inaktive Beispielmanifest enthält einen erforderlichen synthetischen Host und einen optionalen synthetischen Dokumentationshost. Es enthält keine Skripte und ist kein Installationspaket. Sein Zweck ist es, eine konkrete deklarierte Positivliste zu zeigen, nicht eine echte Erweiterung zu konfigurieren oder zu versprechen, dass der entsprechende Seitenzugriff bereits gewährt ist.
| Manifestfeld | Beispielumfang | Überprüfungsfrage |
|---|---|---|
| host_permissions | helpdesk.example.invalid nur | Für die genehmigte Aufgabe erforderlich? |
| optional_host_permissions | docs.example.invalid nur | Wann wäre eine separate Genehmigung erforderlich? |
| content_scripts.matches | Überprüfen Sie die echte Erweiterung | Welche Seiten können injizierten Code erhalten? |
| permissions | Überprüfen Sie die echte Erweiterung | Welche zusätzlichen Browser-APIs werden angefordert? |
Quellkontext: Chrome für Entwickler: Berechtigungen deklarieren
03
Prüfen Sie die effektive Gewährung und den Änderungsprozess
Vergleichen Sie die installierte Version und den effektiven Seitenzugriff mit dem geprüften Manifest. Optionale Fähigkeiten können zur Laufzeit gewährt werden, und Berechtigungsänderungen können neue Warnungen erzeugen. Identifizieren Sie, wer eine breitere Berechtigung über den verwalteten Browserprozess der Organisation genehmigen kann.
Eine Richtlinienaufzeichnung sollte deklarierte, angeforderte, gewährte und beobachtete Zugriffe unterscheiden. Das Arbeitsblatt lässt die tatsächliche Gewährung unüberprüft. Behandeln Sie ein enges Beispiel eines Anbieters nicht als Beweis dafür, dass das aktuell installierte Paket oder die Konfiguration jedes Nutzers denselben Umfang hat.
Quellkontext: Chrome für Entwickler: Berechtigungen deklarieren
04
Überprüfen Sie, was nach dem Zugriff passiert
Fragen Sie, welche Seitendaten die Erweiterung für die Funktion verarbeitet, ob sie mehr Kontext als die sichtbare Auswahl erhält und welcher Dienst diese Informationen empfängt. Host-Berechtigung ist keine Anbieter-Aufbewahrungsrichtlinie oder Arbeitgeber-Offenlegungsfreigabe.
Verwenden Sie für die Erstprüfung eine fiktive Aufgabe und synthetische Seitenlabels. Der herunterladbare Datensatz enthält keine Unternehmensanmeldedaten oder tatsächliche Anwendungs-URL. Falls eine Live-Verifizierung erforderlich ist, sollte der autorisierte Administrator eine genehmigte Testumgebung und definierte Beobachtungen verwenden, anstatt eine vertrauliche Produktionsseite offenzulegen.
05
Binden Sie die Genehmigung an die Erweiterungs-Version und Aufgabe
Schließen Sie die Entscheidung mit der Erweiterungsidentität, der geprüften Version, den notwendigen Hosts, optionalen Berechtigungen, Datenempfängern und dem Eigentümer ab. Eine breitere Host-Anfrage, geänderte Berechtigungen oder ein bedeutendes Feature-Update sind Gründe, die Genehmigung zu überdenken.
Dies ist eine technische Überprüfung des Seitenzugriffs, keine Behauptung, dass alle KI-Erweiterungen schädlich sind oder dass Browser-Berechtigungen allein eine sichere Datenverarbeitung gewährleisten. Die von Aona unterstützten KI-Eingabepfade müssen separat von der Fähigkeit einer anderen Erweiterung bewertet werden, Seiteninhalte zu lesen oder zu übertragen.
Setzen Sie es in die Praxis um
Überprüfung von Browser-Erweiterungsberechtigungen und Seitenzugriff
Vergleichen Sie native Manifestfelder mit einem spezifischen genehmigten Host-Beispiel und der tatsächlichen Gewährung.
Inaktives Chrome-Manifestbeispiel mit reservierten ungültigen Hosts, ohne Skripte oder installierte Erweiterung.
| Bundesstaat | Was es bedeutet | Nachweis |
|---|---|---|
| Declared | Manifest fordert eine Fähigkeit an | Aktuelles Paketmanifest |
| Granted | Browser oder Administrator erlaubt es | Effektive Seitenzugriffsaufzeichnung |
| Beobachtet | Genehmigter Test zeigt eine Operation | Gezielte synthetische Beobachtung |
| Erlaubte Nutzung | Arbeitgeber genehmigt diese Daten/Aufgabe | Eigentümerentscheidung |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
AI extension site-access reviewLesen
manifest.review-only.json is an inert manifest illustration. It includes reserved invalid hosts und no code. Do not install it or treat it as a real vendor package. It makes no network requests or browser changes.
Compare its concrete required/optional host scopes with the current extension being reviewed. Complete site-access.csv and the decision record with non-secret administrative evidence. An installed extension’s implementation and data recipients require their own review.
Guide und sources
Canonical guide: https://aona.ai/resources/guides/ai-browser-extension-company-data/ Source review: 2026-09-21
- Chrome for Developers: Declare permissions: https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions
Site accessLesen
| Host or capability | Declared scope | Needed for task | Effective grant | Recipient or purpose | Owner | Entscheidung |
|---|---|---|---|---|---|---|
| helpdesk.example.invalid | Required example host | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| docs.example.invalid | Optional example host | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| Unrelated company apps | Not in example allowlist | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| Additional API permissions | Review actual package | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
Extension access decisionLesen
Extension identity/version: ____________________ Approved task and hosts: ____________________ Required versus optional grants: ____________________ Content-script and additional API scope: ____________________ Data recipients/handling: ____________________ Change approver: ____________________ Decision: NOT YET REVIEWED No actual grant is made by this file.
Originale Übungsakten
Bewahren Sie diese Beispiele im Originalformat auf, um die im Leitfaden beschriebenen Details zu überprüfen.
Manifest.review onlyJSON
{
"manifest_version": 3,
"name": "Synthetic permission review only",
"version": "0.0.1",
"description": "Inert teaching example with no scripts. Not an install package.",
"permissions": [],
"host_permissions": [
"https://helpdesk.example.invalid/*"
],
"optional_host_permissions": [
"https://docs.example.invalid/*"
]
}
Herunterladen manifest.review-only.jsonBevor du weitermachst
Halte diese Unterscheidungen klar
- Nur den Produktnamen prüfen
- Das installierte Manifest und die effektiven Berechtigungen beschreiben den Zugriff präziser als ein KI-Label.
- Host-Zugriff nicht als Datenfreigabe behandeln
- Die Organisation muss weiterhin Sammlung, Empfänger und erlaubte Nutzung verstehen.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann bei der Bewertung unterstützter Mitarbeiter-KI-Nutzung und Eingabepfade auf installierten Endpunkten helfen.
Dieser Leitfaden behauptet nicht, dass Aona jeden DOM-Zugriff oder jede Netzwerkübertragung von Drittanbietererweiterungen prüft oder blockiert.
Bringen Sie die genehmigte Aufgabe und den Erweiterungsdatenpfad in eine gezielte Abdeckungsdiskussion ein, indem Sie eine synthetische Seite statt vertraulicher Inhalte verwenden.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Beweist eine Host-Berechtigung, dass die Erweiterung jede Seite dort liest?
Sind optionale Berechtigungen nach der Installation irrelevant?
Kann ich das Beispielmanifest als funktionierende KI-Erweiterung installieren?
Deckt die Genehmigung für eine vertrauliche App alle Unternehmensseiten ab?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- Chrome für Entwickler: Berechtigungen deklarieren
Definiert erforderliche/optionale API- und Host-Berechtigungen sowie Content-Script-Matchmuster.
vendor · geprüft 2026-09-21