30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Gestion quotidienne des données IA

Réviser l’accès de l’extension IA du navigateur

Une extension IA du navigateur ne peut accéder aux informations des pages d’entreprise que par les capacités et accès effectivement accordés, combinés à son implémentation. Examinez le manifeste, les autorisations effectives sur les sites et la gestion des données par le fournisseur avant d’approuver des applications confidentielles. Une étiquette IA ou une icône de navigateur familière ne définit pas la limite d’accès de l’extension.

Pour Navigateur géré et informatique des terminaux

Notes de terrain AonaU03
Révision du navigateur
Approve a site scope

Vérifiez la capacité déclarée et l’autorisation effectivement accordée.

Exemple inerte de manifeste Chrome utilisant des hôtes invalides réservés, sans scripts ni extension installée.

01

Lisez les déclarations d’autorisation

Chrome documente plusieurs champs distincts dans le manifeste : autorisations API, autorisations optionnelles, autorisations d’hôte, autorisations d’hôte optionnelles et modèles de correspondance de scripts de contenu. Examinez les champs réellement utilisés par l’extension plutôt que de réduire la décision à un seul avertissement d’installation.

Une déclaration décrit une capacité ou une portée demandée. Elle ne prouve pas ce que l’extension collecte, où elle envoie les informations ni si l’utilisateur a accordé une autorisation optionnelle. Faites correspondre la capacité déclarée à l’objectif de l’extension et obtenez des informations actuelles du fournisseur sur son implémentation et ses destinataires.

Contexte source : Chrome for Developers : Déclarer les permissions

02

Rendez la portée des sites autorisés concrète

Pour un outil destiné à assister un service d’assistance approuvé, identifiez les hôtes d’application exacts dont il a besoin. L’accès à des systèmes de paie, finance ou clients non liés nécessite une justification propre. Un modèle large peut couvrir plus de pages que nécessaire, examinez donc attentivement la correspondance des domaines et sous-domaines.

Le manifeste d’exemple inerte inclut un hôte synthétique requis et un hôte synthétique optionnel pour documentation. Il ne contient aucun script et n’est pas un paquet d’installation. Son but est de montrer une liste blanche déclarée concrète, pas de configurer une vraie extension ni de promettre que l’accès aux pages correspondantes est déjà accordé.

Rendez la portée des sites autorisés concrète
Champ du manifesteExemple de portéeQuestion d’examen
host_permissionshelpdesk.example.invalid uniquementRequis pour la tâche approuvée ?
optional_host_permissionsdocs.example.invalid uniquementQuand une autorisation séparée serait-elle nécessaire ?
content_scripts.matchesInspectez la vraie extensionQuelles pages peuvent recevoir du code injecté ?
permissionsInspectez la vraie extensionQuelles API supplémentaires du navigateur sont demandées ?

Contexte source : Chrome for Developers : Déclarer les permissions

03

Vérifiez l’autorisation effective et le processus de modification

Comparez la version installée et l’accès effectif aux sites avec le manifeste examiné. Les capacités optionnelles peuvent être accordées à l’exécution, et les modifications d’autorisation peuvent produire de nouveaux avertissements. Identifiez qui peut approuver une portée plus large via le processus de navigateur géré de l’organisation.

Un enregistrement de politique doit distinguer accès déclaré, demandé, accordé et observé. La feuille de travail laisse l’autorisation réelle non vérifiée. Ne considérez pas l’exemple restreint d’un fournisseur comme preuve que son paquet installé actuel ou la configuration de chaque utilisateur ont la même portée.

Contexte source : Chrome for Developers : Déclarer les permissions

04

Examinez ce qui se passe après l’accès

Demandez quelles données de page l’extension traite pour la fonctionnalité, si elle obtient plus de contexte que la sélection visible, et quel service reçoit ces informations. L’autorisation d’hôte n’est pas une politique de rétention fournisseur ni une approbation de divulgation employeur.

Utilisez une tâche fictive et des étiquettes de site synthétiques pour la revue initiale. L’enregistrement téléchargeable ne contient pas d’identifiants d’entreprise ni d’URL d’application réelle. Si une vérification en direct est nécessaire, l’administrateur autorisé doit utiliser un environnement de test approuvé et des observations définies plutôt que d’exposer une page de production confidentielle.

05

Maintenez l’approbation liée à la version de l’extension et à la tâche

Clôturez la décision avec l’identité de l’extension, la version revue, les hôtes nécessaires, les autorisations optionnelles, les destinataires des données et le propriétaire. Une demande d’hôte plus large, un changement d’autorisation ou une mise à jour majeure de fonctionnalité justifie de revoir l’approbation.

Ceci est une revue technique d’accès aux sites, non une affirmation que toutes les extensions IA sont nuisibles ou que les autorisations du navigateur seules garantissent une gestion sûre des données. Les chemins d’entrée IA pris en charge par Aona doivent être évalués séparément de la capacité d’une autre extension à lire ou transmettre le contenu des pages.

Mettez-le en pratique

Revue des autorisations et accès aux sites des extensions de navigateur

Comparez les champs natifs du manifeste avec un exemple d’hôte approuvé spécifique et l’autorisation réelle.

Exemple inerte de manifeste Chrome utilisant des hôtes invalides réservés, sans scripts ni extension installée.

Revue des autorisations et accès aux sites des extensions de navigateur
ÉtatCe que cela signifiePreuve
DeclaredLe manifeste demande une capacitéManifeste du paquet actuel
GrantedLe navigateur ou l’administrateur l’autoriseEnregistrement effectif d’accès aux sites
ObservéTest approuvé montre une opérationObservation synthétique ciblée
Utilisation autoriséeL’employeur approuve ces données/tâcheDécision du propriétaire

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
AI extension site-access reviewLire

manifest.review-only.json is an inert manifest illustration. It includes reserved invalid hosts et no code. Do not install it or treat it as a real vendor package. It makes no network requests or browser changes.

Compare its concrete required/optional host scopes with the current extension being reviewed. Complete site-access.csv and the decision record with non-secret administrative evidence. An installed extension’s implementation and data recipients require their own review.

Guide et sources

Canonical guide: https://aona.ai/resources/guides/ai-browser-extension-company-data/ Source review: 2026-09-21

  • Chrome for Developers: Declare permissions: https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions
Site accessLire
Enregistrements d’exemples détaillés
Host or capabilityDeclared scopeNeeded for taskEffective grantRecipient or purposeOwnerDécision
helpdesk.example.invalidRequired example hostREVIEWUNVERIFIEDRECORDASSIGNOPEN
docs.example.invalidOptional example hostREVIEWUNVERIFIEDRECORDASSIGNOPEN
Unrelated company appsNot in example allowlistREVIEWUNVERIFIEDRECORDASSIGNOPEN
Additional API permissionsReview actual packageREVIEWUNVERIFIEDRECORDASSIGNOPEN
Extension access decisionLire

Extension identity/version: ____________________ Approved task and hosts: ____________________ Required versus optional grants: ____________________ Content-script and additional API scope: ____________________ Data recipients/handling: ____________________ Change approver: ____________________ Decision: NOT YET REVIEWED No actual grant is made by this file.

Fichiers pratiques originaux

Conservez ces exemples dans leur format original pour inspecter les détails décrits dans le guide.

Manifest.review onlyJSON
{
  "manifest_version": 3,
  "name": "Synthetic permission review only",
  "version": "0.0.1",
  "description": "Inert teaching example with no scripts. Not an install package.",
  "permissions": [],
  "host_permissions": [
    "https://helpdesk.example.invalid/*"
  ],
  "optional_host_permissions": [
    "https://docs.example.invalid/*"
  ]
}
Télécharger manifest.review-only.json

Avant de continuer

Gardez ces distinctions claires

Révision uniquement du nom du produit
Le manifeste installé et les droits effectifs décrivent l’accès plus précisément qu’une étiquette IA.
Considérer l’accès aux hôtes comme une approbation des données
L’organisation doit encore comprendre la collecte, les destinataires et l’usage autorisé.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer l’usage IA des employés supporté et les chemins d’entrée sur les points d’accès installés.

Ce guide ne prétend pas qu’Aona audite ou bloque tout accès DOM ou transmission réseau de chaque extension tierce.

Apportez la tâche approuvée et le chemin de données de l’extension à une discussion de couverture ciblée, en utilisant une page synthétique plutôt que du contenu confidentiel.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Une permission d’hôte prouve-t-elle que l’extension lit chaque page sur ce site ?
Non. Elle décrit une capacité ou une portée demandée. Révisez séparément le comportement du code/fonctionnalité, le droit effectif et la gestion des données par le fournisseur.
Les permissions optionnelles sont-elles sans importance après installation ?
Non. Chrome documente les permissions pouvant être accordées à l’exécution. Enregistrez le droit effectif et qui peut approuver un changement.
Puis-je installer le manifeste exemple comme une extension IA fonctionnelle ?
Non. C’est une illustration pour révision uniquement avec des hôtes invalides et aucun script. Elle existe pour rendre l’analyse de la portée du site concrète.
L’approbation pour une application confidentielle couvre-t-elle tous les sites de l’entreprise ?
Seulement si l’organisation a explicitement révisé et approuvé cette portée plus large. Faites correspondre l’accès à la tâche réelle et réexaminez les extensions ou changements de permissions.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. Chrome for Developers : Déclarer les permissions

    Définit les permissions API et hôtes requises/optionnelles et les motifs de correspondance des scripts de contenu.

    vendor · vérifié 2026-09-21
Autorisations de l’extension IA du navigateur et données de l’entreprise