冒充 AI 助手的浏览器扩展:它读的是你的对话,不是你的流量
先说结论
- AI 助手扩展的风险方向和代理扩展完全不同。 代理扩展的问题在流量层,AI 助手扩展的问题在内容层——它按设计就要读渲染之后的页面,而你和模型说的每一个字,正是渲染后的页面内容。
- 它能拿到三样东西:页面内容(含 URL、标题、Cookie)、对话内容(AI 平台的对话就在页面 DOM 里)、剪贴板(
clipboardRead权限的官方用户警告原文是「Read data you copy and paste.」)。 - 2026 年的四起公开事件已经写在另一页了,本文不重复:时间、规模、来源与「干净扩展被收购后静默变坏」的完整链路,见《浏览器里的「免费 VPN」插件:2026 年的真实风险》第三、四节。
- 本文的重点是另外两件事:装之前怎么判断(第四节),以及已经装过之后该按什么顺序处置(第五节)——后者是大多数文章都跳过的。
- 删掉扩展 ≠ 处理完了。 会话 Cookie 可能已经被拿走,光改密码不一定能让对方下线。必须改密码 + 全部会话登出,两步都做。
- 有一个中间选项不必忽略:Chrome 允许把扩展的站点访问收窄成「选择时」或「在特定网站上」,而不是「在所有网站上」——不是只有「装」和「删」两个选择。
一、为什么 AI 助手这一类特别值钱
先把一件事说清楚:攻击者盯上 AI 助手扩展,不是因为 AI 时髦,是因为这条通道上流过的东西质量特别高。
想一想你实际粘进 AI 对话框的是什么:一段还没公开的代码、一封准备发出去的邮件、一份客户名单、一段合同条款、一条报错日志(里面带着接口地址和 token)。这些内容在你的硬盘上可能是加密的、在传输中是加密的,但在 AI 的对话页面上,它们是渲染后的纯文本。
一个读页面的扩展,读到的就是这个。 它不需要破解任何加密,不需要任何漏洞——读页面本来就是它被授予的能力。
这也是它和代理扩展最根本的区别:代理扩展看到的是加密流量(它知道你连了 claude.ai,不知道你说了什么);AI 助手扩展看到的是你说了什么。
二、按权限反推:它能拿到哪三样
判断一个扩展的能力,不要看它的宣传文案,看它的权限声明。下面的说明与警告文案来自 Chrome 官方的扩展权限文档。
| 它要的权限 | Chrome 官方说明/用户警告原文 | 对 AI 场景意味着什么 |
|---|---|---|
<all_urls> 等主机权限 | 可注入内容脚本、读取标签页的 URL/标题/图标、访问 Cookie、监控与改写网络请求 | 读得到你在 AI 页面上的全部对话,也读得到你在邮箱、后台、网银页面上的内容 |
clipboardRead | 警告:Read data you copy and paste. | 密码、API Key、验证码经常正是被复制粘贴的东西 |
clipboardWrite | 警告:Modify data you copy and paste. | 可以改写你粘出去的内容(例如把地址换掉) |
history | 警告:Read and change your browsing history on all signed-in devices. | 你访问过哪些后台、哪些内网地址 |
webNavigation | 警告:Read your browsing history. | 你的页面跳转路径 |
cookies | 给予 chrome.cookies API 的访问权 | 会话 Cookie ≈ 免密码登录凭证,见第五节 |
读这张表的方法不是「见到就删」,而是「说得出理由才留」。 一个 AI 划词助手需要读页面内容,合理;同一个扩展还要 clipboardRead 和 history,就需要它给出一个具体理由,而不是「为了提升体验」。
一个容易被忽略的点:
cookies和scripting这两项在 Chrome 的权限列表里没有对应的用户警告文案。也就是说,安装时那个权限弹窗不会因为它们而多显示一行字。弹窗显示的警告,不等于扩展能力的全部。
三、四起 2026 年的事件:这里只给结论和去处
这一节刻意写得短,因为完整的事件记录已经在另一页上了,重复一遍对你没有任何价值。
2026 年有四起有公开来源、有日期、有规模的浏览器扩展事件,其中两起与 AI 助手直接相关(一起是冒充 ChatGPT/Claude 的扩展批量读取页面与 Gmail 会话,一起是扩展窃取 LLM 对话记录并定期外传)。完整的时间、安装量、来源链接,以及「一个干净扩展如何在一次更新之后变坏」的五步链路,见《浏览器里的「免费 VPN」插件:2026 年的真实风险,以及五步审计法》。
从那四起事件里,对 AI 场景最有用的两条结论是:
- 「我装的时候评价很好」不是任何保证。 安装量本身是可以被买走的资产,而浏览器默认自动更新,换了维护者不会通知你。
- 下架不等于从你机器上消失。 商店移除只解决商店那一份,已经装在你浏览器里的那个,要你自己去删。
四、装之前:三个问题
第一个问题:这个功能需要这些权限吗? 对照第二节那张表。功能和权限之间要有一条你能说出口的因果链。 说不出来就不要装。
第二个问题:站点访问能不能收窄? 这是最被低估的一个动作。Chrome 允许你单独设置每个扩展的站点访问范围。Chrome 官方帮助页简体中文版给出的三档,原文用词是:「选择时」、「在特定网站上」、「在所有网站上」(英文版对应 On select / On specific sites / On all sites)。第一档的效果是:扩展不再常驻,只有在你主动调用它的时候才拿到当前站点的访问权。
对 AI 助手类扩展,第一档往往就够用——你需要它总结这个页面的时候再调用一次,而不是让它常驻在你所有的标签页里,包括网银和公司后台。这一档调整不改变扩展的功能,只改变它的视野。
第三个问题:开发者是谁,最近一次更新说了什么? 开发者名称、官网、更新说明。含糊不清的更新说明是一个信号,尤其是在一个长期不更新的扩展突然开始频繁更新的时候。
五、如果你已经装过:按这个顺序处置
这一节是本文的重点。 前提是你发现自己装过一个来路不明的 AI 助手扩展,或者它在事后被证实有问题。删掉它只停止了继续泄漏,不解决已经发生的事。
第 0 步:先断源,但别急着重启一切
打开 chrome://extensions(Chromium 系)或 about:addons(Firefox),删除,然后重启浏览器。在删之前,先把它的权限列表截图或抄下来——下一步要用它。
第 1 步:按权限反推「它可能读到了什么」
对照第二节那张表,逐项问:
- 有
<all_urls>或包含你常用站点的主机权限 → 假设它读过你在这个浏览器里打开过的所有页面; - 有
cookies→ 假设它拿到过你的会话 Cookie; - 有
clipboardRead→ 假设你在这段时间里复制粘贴过的东西它都看过; - 有
history/webNavigation→ 假设它知道你访问过哪些后台和内网地址。
用「假设最坏」这个原则,而不是「应该不至于」。 你没有办法验证它实际读了什么,所以只能按它有能力读到的范围来处理。
第 2 步:轮换凭证,按这个优先级
顺序很重要,因为时间有限而账号很多。
| 优先级 | 类别 | 为什么排在这里 |
|---|---|---|
| 1 | 主邮箱 | 它是所有其他账号「找回密码」的根。邮箱一失守,其他都是时间问题 |
| 2 | 密码管理器主密码 | 如果你在浏览器里输入过它 |
| 3 | 支付与网银 | 直接的资金损失 |
| 4 | 云厂商控制台、代码托管 | 可能导致进一步的横向扩散 |
| 5 | AI 平台账号本身 | 对话历史、绑定的支付方式 |
| 6 | API Key(全部重新签发) | 处置方法见《API Key 是怎么泄漏的》,先撤销再替换,顺序不能反 |
第 3 步:改密码之后,必须再做一次「全部登出」
这一步是最容易漏的,而漏了等于前面白做。
原因:你的登录状态是由会话 Cookie 维持的,不是由密码维持的。 如果扩展已经把会话 Cookie 拿走了,对方可以在完全不知道你新密码的情况下继续保持登录。
所以必须两步都做:先改密码,然后在账号的安全设置里把所有设备/所有会话登出一次。
- Google 账号:在账号的安全设置里进入「管理所有设备」,逐个查看并 Sign out;不认识的设备要当成事故处理。同时打开第三方连接管理页,撤销你不认识的应用的访问权限(Remove access)。
- 其他平台:在账号安全设置里找「登出所有设备」「结束所有会话」一类的入口。需要如实说明:我们在 2026 年 9 月 20 日核对时,没有在 Anthropic 的帮助中心找到一篇专门讲「登出所有设备」的文档,OpenAI 的帮助中心页面则对自动抓取返回 HTTP 403,两者的具体路径我们无法引用原文,请在产品内的账号设置里自行查找。查不到就是查不到,本文不替它们编一个路径。
第 4 步:检查有没有被留下「后门」
密码和会话之外,还有三处常被用来维持访问:
- 第三方授权(OAuth):你的账号上挂着哪些应用的授权。逐条看,不认识的撤销。
- 邮箱的转发规则与过滤器:一条自动转发规则可以在你改完密码之后继续把邮件副本送出去。
- 账号的恢复邮箱与恢复手机号:被改动过的话,对方可以随时把账号要回去。
第 5 步:处理「内容本身已经泄漏」这件事
前面四步保的是账号,这一步保的是内容。 回想在那段时间里,你往 AI 对话框里粘过什么:
- 粘过密钥、token、配置文件 → 按第 2 步第 6 项全部重新签发;
- 粘过客户数据或合同 → 按你所在组织的规则评估是否需要通知相关方;
- 粘过未公开的代码 → 检查里面有没有硬编码的凭证,有就一起轮换。
这一步没有技术捷径,只能靠回忆和记录。 这也是为什么下一篇的那条规则值得提前立起来:《粘进 AI 之前先想三秒:跨境团队的数据红线清单》。
第 6 步:复查浏览器本身
删完扩展、处理完账号,再确认一遍浏览器现在的状态是干净的:跑一遍 IP 地址查询、DNS 泄露检测、WebRTC 泄露测试。完整的四步浏览器自测流程见《三分钟判断一个浏览器有没有偷看你》;把浏览器配置到一个可以长期信任的状态,见《把 Firefox 配成一台安全的跨境浏览器》。
六、哪些 AI 扩展可以留
结论不是「扩展都不能用」。 可以留的那些,通常同时满足三条:
- 权限和功能对得上,每一项权限你都能说出它为什么需要;
- 站点访问被收窄,用「选择时」或「在特定网站上」,而不是「在所有网站上」;
- 维护者清楚可查,更新说明具体,不是含糊的「优化体验」。
再加一条习惯:每装一个新扩展,重跑第四节的三个问题;每隔一段时间,把 chrome://extensions 打开看一眼——不认识的、不记得为什么装的、半年没用过的,直接删。
最后一句:AI 助手扩展的问题从来不是「它今天在做什么」,而是「它明天换了人,你会不会知道」。答案是不会——所以只能靠你自己定期看,以及把它能看到的范围,提前收到最小。
浏览器本身怎么选,见《隐私浏览器核查总览》;为什么「一个浏览器全包」在结构上不成立,见《「免翻墙浏览器」是个什么东西》。
参考资料
以下页面均于 2026 年 9 月 20 日核对。
- Chrome for Developers — Permissions(扩展权限列表,含
clipboardRead「Read data you copy and paste.」、history、webNavigation等的官方警告文案),核对日期 2026-09-20 - Chrome for Developers — Declare permissions(主机权限
<all_urls>的能力范围:内容脚本注入、标签页敏感属性、Cookie 访问、网络请求改写),核对日期 2026-09-20 - Chrome 应用商店帮助 — Install and manage extensions / 安装和管理扩展程序(站点访问三档,英文版原文 On select/On specific sites/On all sites,简体中文版原文为「选择时」/「在特定网站上」/「在所有网站上」),核对日期 2026-09-21
- Google 账号帮助 — See devices with account access(管理所有设备与 Sign out),核对日期 2026-09-20
- Google 账号帮助 — Manage links between your Google Account & apps from other developers(撤销第三方应用访问权限),核对日期 2026-09-20
- 站内 — 《浏览器里的「免费 VPN」插件:2026 年的真实风险,以及五步审计法》,其中第三节列出 2026 年四起扩展事件的日期、规模与原始来源(Microsoft Security Blog、LayerX/eWeek、Socket/The Hacker News、Forever Security/The Hacker News)
核对中未能取得的资料:Anthropic 帮助中心没有找到专门讲「登出所有设备」的文档;OpenAI 帮助中心对自动抓取返回 HTTP 403。两者的具体操作路径本文因此不作引用。
将本指南加入收藏夹
跨境网络环境瞬息万变。建议按下 Ctrl+D (Windows) 或 Cmd+D (Mac) 收藏本页,以便在连接波动时快速查阅解决方案。
加入 5,000+ 跨境从业者,第一时间获取最新的 GFW 封锁动态与协议升级提醒。
* 我们绝不发送垃圾邮件,您可以随时取消订阅。
KUAJIE VPN