Gestion quotidienne des données IA
Réviser l’accès de l’extension IA du navigateur
Une extension IA du navigateur ne peut accéder aux informations des pages d’entreprise que par les capacités et accès effectivement accordés, combinés à son implémentation. Examinez le manifeste, les autorisations effectives sur les sites et la gestion des données par le fournisseur avant d’approuver des applications confidentielles. Une étiquette IA ou une icône de navigateur familière ne définit pas la limite d’accès de l’extension.
Pour Navigateur géré et informatique des terminaux
Vérifiez la capacité déclarée et l’autorisation effectivement accordée.
Exemple inerte de manifeste Chrome utilisant des hôtes invalides réservés, sans scripts ni extension installée.01
Lisez les déclarations d’autorisation
Chrome documente plusieurs champs distincts dans le manifeste : autorisations API, autorisations optionnelles, autorisations d’hôte, autorisations d’hôte optionnelles et modèles de correspondance de scripts de contenu. Examinez les champs réellement utilisés par l’extension plutôt que de réduire la décision à un seul avertissement d’installation.
Une déclaration décrit une capacité ou une portée demandée. Elle ne prouve pas ce que l’extension collecte, où elle envoie les informations ni si l’utilisateur a accordé une autorisation optionnelle. Faites correspondre la capacité déclarée à l’objectif de l’extension et obtenez des informations actuelles du fournisseur sur son implémentation et ses destinataires.
Contexte source : Chrome for Developers : Déclarer les permissions
02
Rendez la portée des sites autorisés concrète
Pour un outil destiné à assister un service d’assistance approuvé, identifiez les hôtes d’application exacts dont il a besoin. L’accès à des systèmes de paie, finance ou clients non liés nécessite une justification propre. Un modèle large peut couvrir plus de pages que nécessaire, examinez donc attentivement la correspondance des domaines et sous-domaines.
Le manifeste d’exemple inerte inclut un hôte synthétique requis et un hôte synthétique optionnel pour documentation. Il ne contient aucun script et n’est pas un paquet d’installation. Son but est de montrer une liste blanche déclarée concrète, pas de configurer une vraie extension ni de promettre que l’accès aux pages correspondantes est déjà accordé.
| Champ du manifeste | Exemple de portée | Question d’examen |
|---|---|---|
| host_permissions | helpdesk.example.invalid uniquement | Requis pour la tâche approuvée ? |
| optional_host_permissions | docs.example.invalid uniquement | Quand une autorisation séparée serait-elle nécessaire ? |
| content_scripts.matches | Inspectez la vraie extension | Quelles pages peuvent recevoir du code injecté ? |
| permissions | Inspectez la vraie extension | Quelles API supplémentaires du navigateur sont demandées ? |
Contexte source : Chrome for Developers : Déclarer les permissions
03
Vérifiez l’autorisation effective et le processus de modification
Comparez la version installée et l’accès effectif aux sites avec le manifeste examiné. Les capacités optionnelles peuvent être accordées à l’exécution, et les modifications d’autorisation peuvent produire de nouveaux avertissements. Identifiez qui peut approuver une portée plus large via le processus de navigateur géré de l’organisation.
Un enregistrement de politique doit distinguer accès déclaré, demandé, accordé et observé. La feuille de travail laisse l’autorisation réelle non vérifiée. Ne considérez pas l’exemple restreint d’un fournisseur comme preuve que son paquet installé actuel ou la configuration de chaque utilisateur ont la même portée.
Contexte source : Chrome for Developers : Déclarer les permissions
04
Examinez ce qui se passe après l’accès
Demandez quelles données de page l’extension traite pour la fonctionnalité, si elle obtient plus de contexte que la sélection visible, et quel service reçoit ces informations. L’autorisation d’hôte n’est pas une politique de rétention fournisseur ni une approbation de divulgation employeur.
Utilisez une tâche fictive et des étiquettes de site synthétiques pour la revue initiale. L’enregistrement téléchargeable ne contient pas d’identifiants d’entreprise ni d’URL d’application réelle. Si une vérification en direct est nécessaire, l’administrateur autorisé doit utiliser un environnement de test approuvé et des observations définies plutôt que d’exposer une page de production confidentielle.
05
Maintenez l’approbation liée à la version de l’extension et à la tâche
Clôturez la décision avec l’identité de l’extension, la version revue, les hôtes nécessaires, les autorisations optionnelles, les destinataires des données et le propriétaire. Une demande d’hôte plus large, un changement d’autorisation ou une mise à jour majeure de fonctionnalité justifie de revoir l’approbation.
Ceci est une revue technique d’accès aux sites, non une affirmation que toutes les extensions IA sont nuisibles ou que les autorisations du navigateur seules garantissent une gestion sûre des données. Les chemins d’entrée IA pris en charge par Aona doivent être évalués séparément de la capacité d’une autre extension à lire ou transmettre le contenu des pages.
Mettez-le en pratique
Revue des autorisations et accès aux sites des extensions de navigateur
Comparez les champs natifs du manifeste avec un exemple d’hôte approuvé spécifique et l’autorisation réelle.
Exemple inerte de manifeste Chrome utilisant des hôtes invalides réservés, sans scripts ni extension installée.
| État | Ce que cela signifie | Preuve |
|---|---|---|
| Declared | Le manifeste demande une capacité | Manifeste du paquet actuel |
| Granted | Le navigateur ou l’administrateur l’autorise | Enregistrement effectif d’accès aux sites |
| Observé | Test approuvé montre une opération | Observation synthétique ciblée |
| Utilisation autorisée | L’employeur approuve ces données/tâche | Décision du propriétaire |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
AI extension site-access reviewLire
manifest.review-only.json is an inert manifest illustration. It includes reserved invalid hosts et no code. Do not install it or treat it as a real vendor package. It makes no network requests or browser changes.
Compare its concrete required/optional host scopes with the current extension being reviewed. Complete site-access.csv and the decision record with non-secret administrative evidence. An installed extension’s implementation and data recipients require their own review.
Guide et sources
Canonical guide: https://aona.ai/resources/guides/ai-browser-extension-company-data/ Source review: 2026-09-21
- Chrome for Developers: Declare permissions: https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions
Site accessLire
| Host or capability | Declared scope | Needed for task | Effective grant | Recipient or purpose | Owner | Décision |
|---|---|---|---|---|---|---|
| helpdesk.example.invalid | Required example host | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| docs.example.invalid | Optional example host | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| Unrelated company apps | Not in example allowlist | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
| Additional API permissions | Review actual package | REVIEW | UNVERIFIED | RECORD | ASSIGN | OPEN |
Extension access decisionLire
Extension identity/version: ____________________ Approved task and hosts: ____________________ Required versus optional grants: ____________________ Content-script and additional API scope: ____________________ Data recipients/handling: ____________________ Change approver: ____________________ Decision: NOT YET REVIEWED No actual grant is made by this file.
Fichiers pratiques originaux
Conservez ces exemples dans leur format original pour inspecter les détails décrits dans le guide.
Manifest.review onlyJSON
{
"manifest_version": 3,
"name": "Synthetic permission review only",
"version": "0.0.1",
"description": "Inert teaching example with no scripts. Not an install package.",
"permissions": [],
"host_permissions": [
"https://helpdesk.example.invalid/*"
],
"optional_host_permissions": [
"https://docs.example.invalid/*"
]
}
Télécharger manifest.review-only.jsonAvant de continuer
Gardez ces distinctions claires
- Révision uniquement du nom du produit
- Le manifeste installé et les droits effectifs décrivent l’accès plus précisément qu’une étiquette IA.
- Considérer l’accès aux hôtes comme une approbation des données
- L’organisation doit encore comprendre la collecte, les destinataires et l’usage autorisé.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider à évaluer l’usage IA des employés supporté et les chemins d’entrée sur les points d’accès installés.
Ce guide ne prétend pas qu’Aona audite ou bloque tout accès DOM ou transmission réseau de chaque extension tierce.
Apportez la tâche approuvée et le chemin de données de l’extension à une discussion de couverture ciblée, en utilisant une page synthétique plutôt que du contenu confidentiel.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Une permission d’hôte prouve-t-elle que l’extension lit chaque page sur ce site ?
Les permissions optionnelles sont-elles sans importance après installation ?
Puis-je installer le manifeste exemple comme une extension IA fonctionnelle ?
L’approbation pour une application confidentielle couvre-t-elle tous les sites de l’entreprise ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- Chrome for Developers : Déclarer les permissions
Définit les permissions API et hôtes requises/optionnelles et les motifs de correspondance des scripts de contenu.
vendor · vérifié 2026-09-21