30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Manejo cotidiano de datos de IA

Revise el acceso de complementos de IA para navegador

Una extensión de IA para navegador puede acceder a la información de páginas de la empresa solo a través de las capacidades y accesos que realmente se le conceden, combinados con su implementación. Revise el manifiesto, las concesiones efectivas de sitio y el manejo de datos del proveedor antes de aprobar aplicaciones confidenciales. Una etiqueta de IA o un icono familiar del navegador no definen el límite de acceso de la extensión.

Para Navegador gestionado y TI de endpoint

Aona Notas de campoU03
Revisión del navegador
Approve a site scope

Compruebe la capacidad declarada y el permiso realmente concedido.

Ejemplo inerte de manifiesto de Chrome usando hosts inválidos reservados, sin scripts ni extensión instalada.

01

Lea las declaraciones de permisos

Chrome documenta varios campos distintos en el manifiesto: permisos de API, permisos opcionales, permisos de host, permisos opcionales de host y patrones de coincidencia de scripts de contenido. Revise los campos que la extensión realmente usa en lugar de reducir la decisión a una sola advertencia de instalación.

Una declaración describe una capacidad o alcance solicitado. No prueba qué recopila la extensión, a dónde envía información ni si el usuario ha concedido un permiso opcional. Correlacione la capacidad declarada con el propósito de la extensión y obtenga información actual del proveedor sobre su implementación y destinatarios.

Contexto de la fuente: Chrome for Developers: Declare permissions

02

Concretar el alcance permitido del sitio

Para una herramienta destinada a asistir con un helpdesk aprobado, identifique los hosts de aplicación exactos que necesita. El acceso a sistemas no relacionados como nóminas, finanzas o clientes requiere justificación propia. Un patrón amplio puede cubrir más páginas de las necesarias para la tarea, así que examine cuidadosamente la coincidencia de dominio y subdominio.

El manifiesto de ejemplo inerte incluye un host sintético requerido y un host sintético opcional de documentación. No contiene scripts ni es un paquete instalable. Su propósito es mostrar una lista blanca declarada concreta, no configurar una extensión real ni prometer que el acceso a la página correspondiente ya está concedido.

Concretar el alcance permitido del sitio
Campo del manifiestoEjemplo de alcancePregunta de revisión
host_permissionshelpdesk.example.invalid solamente¿Requerido para la tarea aprobada?
optional_host_permissionsdocs.example.invalid solamente¿Cuándo se necesitaría una concesión separada?
content_scripts.matchesInspeccione la extensión real¿Qué páginas pueden recibir código inyectado?
permissionsInspeccione la extensión real¿Qué APIs adicionales del navegador se solicitan?

Contexto de la fuente: Chrome for Developers: Declare permissions

03

Compruebe la concesión efectiva y el proceso de cambio

Compare la versión instalada y el acceso efectivo al sitio con el manifiesto revisado. Las capacidades opcionales pueden concederse en tiempo de ejecución y los cambios de permiso pueden generar nuevas advertencias. Identifique quién puede aprobar un alcance más amplio mediante el proceso de navegador gestionado de la organización.

Un registro de políticas debe distinguir entre acceso declarado, solicitado, concedido y observado. La hoja de trabajo deja la concesión real sin verificar. No trate el ejemplo limitado de un proveedor como evidencia de que su paquete instalado actual o la configuración de cada usuario tengan el mismo alcance.

Contexto de la fuente: Chrome for Developers: Declare permissions

04

Revise qué sucede después de que el acceso está disponible

Pregunte qué datos de la página procesa la extensión para la función, si obtiene más contexto que la selección visible y qué servicio recibe esa información. El permiso de host no es una política de retención del proveedor ni una aprobación de divulgación del empleador.

Use una tarea ficticia y etiquetas de sitio sintéticas para la revisión inicial. El registro descargable no tiene credenciales de empresa ni URL de aplicación real. Si se necesita una verificación en vivo, el administrador autorizado debe usar un entorno de prueba aprobado y observaciones definidas en lugar de exponer una página confidencial de producción.

05

Mantenga la aprobación vinculada a la versión de la extensión y la tarea

Cierre la decisión con la identidad de la extensión, versión revisada, hosts necesarios, concesiones opcionales, destinatarios de datos y propietario. Solicite una ampliación de host, cambio de permiso o actualización significativa de función para revisar la aprobación.

Esta es una revisión técnica de acceso a sitios, no una afirmación de que todas las extensiones de IA son dañinas ni que los permisos del navegador por sí solos establecen un manejo seguro de datos. Las rutas de entrada de IA soportadas por Aona deben evaluarse por separado de la capacidad de otra extensión para leer o transmitir contenido de página.

Ponlo en práctica

Revisión de permisos y acceso a sitios de extensiones de navegador

Compare los campos nativos del manifiesto con un ejemplo específico de host aprobado y la concesión real.

Ejemplo inerte de manifiesto de Chrome usando hosts inválidos reservados, sin scripts ni extensión instalada.

Revisión de permisos y acceso a sitios de extensiones de navegador
EstadoQué significaEvidencia
DeclaredEl manifiesto solicita una capacidadManifiesto del paquete actual
GrantedEl navegador o administrador lo permiteRegistro efectivo de acceso al sitio
ObservadoPrueba aprobada muestra una operaciónObservación sintética con alcance
Uso permitidoEl empleador aprueba esos datos/tareaDecisión del propietario

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
AI extension site-access reviewLee

manifest.review-only.json is an inert manifest illustration. It includes reserved invalid hosts y no code. Do not install it or treat it as a real vendor package. It makes no network requests or browser changes.

Compare its concrete required/optional host scopes with the current extension being reviewed. Complete site-access.csv and the decision record with non-secret administrative evidence. An installed extension’s implementation and data recipients require their own review.

Guide y sources

Canonical guide: https://aona.ai/resources/guides/ai-browser-extension-company-data/ Source review: 2026-09-21

  • Chrome for Developers: Declare permissions: https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions
Site accessLee
Registros de ejemplo detallados
Host or capabilityDeclared scopeNeeded for taskEffective grantRecipient or purposeOwnerDecisión
helpdesk.example.invalidRequired example hostREVIEWUNVERIFIEDRECORDASSIGNOPEN
docs.example.invalidOptional example hostREVIEWUNVERIFIEDRECORDASSIGNOPEN
Unrelated company appsNot in example allowlistREVIEWUNVERIFIEDRECORDASSIGNOPEN
Additional API permissionsReview actual packageREVIEWUNVERIFIEDRECORDASSIGNOPEN
Extension access decisionLee

Extension identity/version: ____________________ Approved task and hosts: ____________________ Required versus optional grants: ____________________ Content-script and additional API scope: ____________________ Data recipients/handling: ____________________ Change approver: ____________________ Decision: NOT YET REVIEWED No actual grant is made by this file.

Archivos originales de práctica

Conserva estos ejemplos en su formato original para revisar los detalles descritos en la guía.

Manifest.review onlyJSON
{
  "manifest_version": 3,
  "name": "Synthetic permission review only",
  "version": "0.0.1",
  "description": "Inert teaching example with no scripts. Not an install package.",
  "permissions": [],
  "host_permissions": [
    "https://helpdesk.example.invalid/*"
  ],
  "optional_host_permissions": [
    "https://docs.example.invalid/*"
  ]
}
Descargar manifest.review-only.json

Antes de que continúes

Mantén claras estas distinciones

Revisando solo el nombre del producto
El manifiesto instalado y las concesiones efectivas describen el acceso con más precisión que una etiqueta de IA.
Tratar el acceso a hosts como aprobación de datos
La organización aún necesita entender la recopilación, destinatarios y uso permitido.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a evaluar el uso de IA soportado para empleados y rutas de entrada en endpoints instalados.

Esta guía no afirma que Aona audite o bloquee el acceso al DOM o la transmisión de red de todas las extensiones de terceros.

Lleve la tarea aprobada y la ruta de datos de la extensión a una discusión de cobertura con alcance, usando una página sintética en lugar de contenido confidencial.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Un permiso de host prueba que la extensión lee cada página allí?
No. Describe capacidad o alcance solicitado. Revise el comportamiento del código/función, la concesión real y el manejo de datos del proveedor por separado.
¿Los permisos opcionales son irrelevantes después de la instalación?
No. Chrome documenta permisos que pueden concederse en tiempo de ejecución. Registre la concesión efectiva y quién puede aprobar un cambio.
¿Puedo instalar el manifiesto de ejemplo como una extensión de IA funcional?
No. Es una ilustración solo para revisión con hosts inválidos y sin scripts. Existe para concretar el análisis del alcance del sitio.
¿La aprobación para una aplicación confidencial cubre todos los sitios de la empresa?
Solo si la organización ha revisado y aprobado explícitamente ese alcance más amplio. Correlacione el acceso con la tarea real y revise ampliaciones o cambios de permiso.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. Chrome for Developers: Declare permissions

    Define permisos de API y host requeridos/opcionales y patrones de coincidencia de scripts de contenido.

    vendor · comprobado 2026-09-21
Permisos de extensiones de IA para navegador y datos de la empresa