Manejo cotidiano de datos de IA
Revise el acceso de complementos de IA para navegador
Una extensión de IA para navegador puede acceder a la información de páginas de la empresa solo a través de las capacidades y accesos que realmente se le conceden, combinados con su implementación. Revise el manifiesto, las concesiones efectivas de sitio y el manejo de datos del proveedor antes de aprobar aplicaciones confidenciales. Una etiqueta de IA o un icono familiar del navegador no definen el límite de acceso de la extensión.
Para Navegador gestionado y TI de endpoint
Compruebe la capacidad declarada y el permiso realmente concedido.
Ejemplo inerte de manifiesto de Chrome usando hosts inválidos reservados, sin scripts ni extensión instalada.01
Lea las declaraciones de permisos
Chrome documenta varios campos distintos en el manifiesto: permisos de API, permisos opcionales, permisos de host, permisos opcionales de host y patrones de coincidencia de scripts de contenido. Revise los campos que la extensión realmente usa en lugar de reducir la decisión a una sola advertencia de instalación.
Una declaración describe una capacidad o alcance solicitado. No prueba qué recopila la extensión, a dónde envía información ni si el usuario ha concedido un permiso opcional. Correlacione la capacidad declarada con el propósito de la extensión y obtenga información actual del proveedor sobre su implementación y destinatarios.
Contexto de la fuente: Chrome for Developers: Declare permissions
02
Concretar el alcance permitido del sitio
Para una herramienta destinada a asistir con un helpdesk aprobado, identifique los hosts de aplicación exactos que necesita. El acceso a sistemas no relacionados como nóminas, finanzas o clientes requiere justificación propia. Un patrón amplio puede cubrir más páginas de las necesarias para la tarea, así que examine cuidadosamente la coincidencia de dominio y subdominio.
El manifiesto de ejemplo inerte incluye un host sintético requerido y un host sintético opcional de documentación. No contiene scripts ni es un paquete instalable. Su propósito es mostrar una lista blanca declarada concreta, no configurar una extensión real ni prometer que el acceso a la página correspondiente ya está concedido.
| Campo del manifiesto | Ejemplo de alcance | Pregunta de revisión |
|---|---|---|
| host_permissions | helpdesk.example.invalid solamente | ¿Requerido para la tarea aprobada? |
| optional_host_permissions | docs.example.invalid solamente | ¿Cuándo se necesitaría una concesión separada? |
| content_scripts.matches | Inspeccione la extensión real | ¿Qué páginas pueden recibir código inyectado? |
| permissions | Inspeccione la extensión real | ¿Qué APIs adicionales del navegador se solicitan? |
Contexto de la fuente: Chrome for Developers: Declare permissions
03
Compruebe la concesión efectiva y el proceso de cambio
Compare la versión instalada y el acceso efectivo al sitio con el manifiesto revisado. Las capacidades opcionales pueden concederse en tiempo de ejecución y los cambios de permiso pueden generar nuevas advertencias. Identifique quién puede aprobar un alcance más amplio mediante el proceso de navegador gestionado de la organización.
Un registro de políticas debe distinguir entre acceso declarado, solicitado, concedido y observado. La hoja de trabajo deja la concesión real sin verificar. No trate el ejemplo limitado de un proveedor como evidencia de que su paquete instalado actual o la configuración de cada usuario tengan el mismo alcance.
Contexto de la fuente: Chrome for Developers: Declare permissions
04
Revise qué sucede después de que el acceso está disponible
Pregunte qué datos de la página procesa la extensión para la función, si obtiene más contexto que la selección visible y qué servicio recibe esa información. El permiso de host no es una política de retención del proveedor ni una aprobación de divulgación del empleador.
Use una tarea ficticia y etiquetas de sitio sintéticas para la revisión inicial. El registro descargable no tiene credenciales de empresa ni URL de aplicación real. Si se necesita una verificación en vivo, el administrador autorizado debe usar un entorno de prueba aprobado y observaciones definidas en lugar de exponer una página confidencial de producción.
05
Mantenga la aprobación vinculada a la versión de la extensión y la tarea
Cierre la decisión con la identidad de la extensión, versión revisada, hosts necesarios, concesiones opcionales, destinatarios de datos y propietario. Solicite una ampliación de host, cambio de permiso o actualización significativa de función para revisar la aprobación.
Esta es una revisión técnica de acceso a sitios, no una afirmación de que todas las extensiones de IA son dañinas ni que los permisos del navegador por sí solos establecen un manejo seguro de datos. Las rutas de entrada de IA soportadas por Aona deben evaluarse por separado de la capacidad de otra extensión para leer o transmitir contenido de página.
Ponlo en práctica
Revisión de permisos y acceso a sitios de extensiones de navegador
Compare los campos nativos del manifiesto con un ejemplo específico de host aprobado y la concesión real.
Ejemplo inerte de manifiesto de Chrome usando hosts inválidos reservados, sin scripts ni extensión instalada.
| Estado | Qué significa | Evidencia |
|---|---|---|
| Declared | El manifiesto solicita una capacidad | Manifiesto del paquete actual |
| Granted | El navegador o administrador lo permite | Registro efectivo de acceso al sitio |
| Observado | Prueba aprobada muestra una operación | Observación sintética con alcance |
| Uso permitido | El empleador aprueba esos datos/tarea | Decisión del propietario |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
AI extension site-access reviewLee
manifest.review-only.json is an inert manifest illustration. It includes reserved invalid hosts y no code. Do not install it or treat it as a real vendor package. It makes no network requests or browser changes.
Compare its concrete required/optional host scopes with the current extension being reviewed. Complete site-access.csv and the decision record with non-secret administrative evidence. An installed extension’s implementation and data recipients require their own review.
Guide y sources
Canonical guide: https://aona.ai/resources/guides/ai-browser-extension-company-data/ Source review: 2026-09-21
- Chrome for Developers: Declare permissions: https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions
Site accessLee
| Host or capability | Declared scope | Needed for task | Effective grant | Recipient or purpose | Owner | Decisión |
|---|---|---|---|---|---|---|
| helpdesk.example.invalid | Required example host | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| docs.example.invalid | Optional example host | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| Unrelated company apps | Not in example allowlist | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| Additional API permissions | Review actual package | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
Extension access decisionLee
Extension identity/version: ____________________ Approved task and hosts: ____________________ Required versus optional grants: ____________________ Content-script and additional API scope: ____________________ Data recipients/handling: ____________________ Change approver: ____________________ Decision: NOT YET REVIEWED No actual grant is made by this file.
Archivos originales de práctica
Conserva estos ejemplos en su formato original para revisar los detalles descritos en la guía.
Manifest.review onlyJSON
{
"manifest_version": 3,
"name": "Synthetic permission review only",
"version": "0.0.1",
"description": "Inert teaching example with no scripts. Not an install package.",
"permissions": [],
"host_permissions": [
"https://helpdesk.example.invalid/*"
],
"optional_host_permissions": [
"https://docs.example.invalid/*"
]
}
Descargar manifest.review-only.jsonAntes de que continúes
Mantén claras estas distinciones
- Revisando solo el nombre del producto
- El manifiesto instalado y las concesiones efectivas describen el acceso con más precisión que una etiqueta de IA.
- Tratar el acceso a hosts como aprobación de datos
- La organización aún necesita entender la recopilación, destinatarios y uso permitido.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a evaluar el uso de IA soportado para empleados y rutas de entrada en endpoints instalados.
Esta guía no afirma que Aona audite o bloquee el acceso al DOM o la transmisión de red de todas las extensiones de terceros.
Lleve la tarea aprobada y la ruta de datos de la extensión a una discusión de cobertura con alcance, usando una página sintética en lugar de contenido confidencial.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Un permiso de host prueba que la extensión lee cada página allí?
¿Los permisos opcionales son irrelevantes después de la instalación?
¿Puedo instalar el manifiesto de ejemplo como una extensión de IA funcional?
¿La aprobación para una aplicación confidencial cubre todos los sitios de la empresa?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- Chrome for Developers: Declare permissions
Define permisos de API y host requeridos/opcionales y patrones de coincidencia de scripts de contenido.
vendor · comprobado 2026-09-21