冒充 AI 助手的浏览器扩展:它读的是你的对话,不是你的流量

先说结论

  1. AI 助手扩展的风险方向和代理扩展完全不同。 代理扩展的问题在流量层,AI 助手扩展的问题在内容层——它按设计就要读渲染之后的页面,而你和模型说的每一个字,正是渲染后的页面内容。
  2. 它能拿到三样东西页面内容(含 URL、标题、Cookie)、对话内容(AI 平台的对话就在页面 DOM 里)、剪贴板clipboardRead 权限的官方用户警告原文是「Read data you copy and paste.」)。
  3. 2026 年的四起公开事件已经写在另一页了,本文不重复:时间、规模、来源与「干净扩展被收购后静默变坏」的完整链路,见《浏览器里的「免费 VPN」插件:2026 年的真实风险》第三、四节。
  4. 本文的重点是另外两件事:装之前怎么判断(第四节),以及已经装过之后该按什么顺序处置(第五节)——后者是大多数文章都跳过的。
  5. 删掉扩展 ≠ 处理完了。 会话 Cookie 可能已经被拿走,光改密码不一定能让对方下线。必须改密码 + 全部会话登出,两步都做。
  6. 有一个中间选项不必忽略:Chrome 允许把扩展的站点访问收窄成「选择时」或「在特定网站上」,而不是「在所有网站上」——不是只有「装」和「删」两个选择

一、为什么 AI 助手这一类特别值钱

先把一件事说清楚:攻击者盯上 AI 助手扩展,不是因为 AI 时髦,是因为这条通道上流过的东西质量特别高

想一想你实际粘进 AI 对话框的是什么:一段还没公开的代码一封准备发出去的邮件一份客户名单一段合同条款一条报错日志(里面带着接口地址和 token)。这些内容在你的硬盘上可能是加密的、在传输中是加密的,但在 AI 的对话页面上,它们是渲染后的纯文本

一个读页面的扩展,读到的就是这个。 它不需要破解任何加密,不需要任何漏洞——读页面本来就是它被授予的能力

这也是它和代理扩展最根本的区别:代理扩展看到的是加密流量(它知道你连了 claude.ai,不知道你说了什么);AI 助手扩展看到的是你说了什么

二、按权限反推:它能拿到哪三样

判断一个扩展的能力,不要看它的宣传文案,看它的权限声明。下面的说明与警告文案来自 Chrome 官方的扩展权限文档。

它要的权限Chrome 官方说明/用户警告原文对 AI 场景意味着什么
<all_urls> 等主机权限可注入内容脚本、读取标签页的 URL/标题/图标、访问 Cookie、监控与改写网络请求读得到你在 AI 页面上的全部对话,也读得到你在邮箱、后台、网银页面上的内容
clipboardRead警告:Read data you copy and paste.密码、API Key、验证码经常正是被复制粘贴的东西
clipboardWrite警告:Modify data you copy and paste.可以改写你粘出去的内容(例如把地址换掉)
history警告:Read and change your browsing history on all signed-in devices.你访问过哪些后台、哪些内网地址
webNavigation警告:Read your browsing history.你的页面跳转路径
cookies给予 chrome.cookies API 的访问权会话 Cookie ≈ 免密码登录凭证,见第五节

读这张表的方法不是「见到就删」,而是「说得出理由才留」。 一个 AI 划词助手需要读页面内容,合理;同一个扩展还要 clipboardReadhistory就需要它给出一个具体理由,而不是「为了提升体验」。

一个容易被忽略的点cookiesscripting 这两项在 Chrome 的权限列表里没有对应的用户警告文案。也就是说,安装时那个权限弹窗不会因为它们而多显示一行字。弹窗显示的警告,不等于扩展能力的全部。

三、四起 2026 年的事件:这里只给结论和去处

这一节刻意写得短,因为完整的事件记录已经在另一页上了,重复一遍对你没有任何价值

2026 年有四起有公开来源、有日期、有规模的浏览器扩展事件,其中两起与 AI 助手直接相关(一起是冒充 ChatGPT/Claude 的扩展批量读取页面与 Gmail 会话,一起是扩展窃取 LLM 对话记录并定期外传)。完整的时间、安装量、来源链接,以及「一个干净扩展如何在一次更新之后变坏」的五步链路,见《浏览器里的「免费 VPN」插件:2026 年的真实风险,以及五步审计法》

从那四起事件里,对 AI 场景最有用的两条结论是:

  1. 「我装的时候评价很好」不是任何保证。 安装量本身是可以被买走的资产,而浏览器默认自动更新,换了维护者不会通知你
  2. 下架不等于从你机器上消失。 商店移除只解决商店那一份,已经装在你浏览器里的那个,要你自己去删

四、装之前:三个问题

第一个问题:这个功能需要这些权限吗? 对照第二节那张表。功能和权限之间要有一条你能说出口的因果链。 说不出来就不要装。

第二个问题:站点访问能不能收窄? 这是最被低估的一个动作。Chrome 允许你单独设置每个扩展的站点访问范围。Chrome 官方帮助页简体中文版给出的三档,原文用词是:「选择时」「在特定网站上」「在所有网站上」(英文版对应 On select / On specific sites / On all sites)。第一档的效果是:扩展不再常驻,只有在你主动调用它的时候才拿到当前站点的访问权。

对 AI 助手类扩展,第一档往往就够用——你需要它总结这个页面的时候再调用一次,而不是让它常驻在你所有的标签页里,包括网银和公司后台。这一档调整不改变扩展的功能,只改变它的视野。

第三个问题:开发者是谁,最近一次更新说了什么? 开发者名称、官网、更新说明。含糊不清的更新说明是一个信号,尤其是在一个长期不更新的扩展突然开始频繁更新的时候。

五、如果你已经装过:按这个顺序处置

这一节是本文的重点。 前提是你发现自己装过一个来路不明的 AI 助手扩展,或者它在事后被证实有问题。删掉它只停止了继续泄漏,不解决已经发生的事。

第 0 步:先断源,但别急着重启一切

打开 chrome://extensions(Chromium 系)或 about:addons(Firefox),删除,然后重启浏览器。在删之前,先把它的权限列表截图或抄下来——下一步要用它。

第 1 步:按权限反推「它可能读到了什么」

对照第二节那张表,逐项问:

  • <all_urls> 或包含你常用站点的主机权限 → 假设它读过你在这个浏览器里打开过的所有页面
  • cookies假设它拿到过你的会话 Cookie
  • clipboardRead假设你在这段时间里复制粘贴过的东西它都看过
  • history / webNavigation假设它知道你访问过哪些后台和内网地址

用「假设最坏」这个原则,而不是「应该不至于」。 你没有办法验证它实际读了什么,所以只能按它有能力读到的范围来处理。

第 2 步:轮换凭证,按这个优先级

顺序很重要,因为时间有限而账号很多。

优先级类别为什么排在这里
1主邮箱它是所有其他账号「找回密码」的根。邮箱一失守,其他都是时间问题
2密码管理器主密码如果你在浏览器里输入过它
3支付与网银直接的资金损失
4云厂商控制台、代码托管可能导致进一步的横向扩散
5AI 平台账号本身对话历史、绑定的支付方式
6API Key(全部重新签发)处置方法见《API Key 是怎么泄漏的》先撤销再替换,顺序不能反

第 3 步:改密码之后,必须再做一次「全部登出」

这一步是最容易漏的,而漏了等于前面白做。

原因:你的登录状态是由会话 Cookie 维持的,不是由密码维持的。 如果扩展已经把会话 Cookie 拿走了,对方可以在完全不知道你新密码的情况下继续保持登录。

所以必须两步都做:先改密码,然后在账号的安全设置里把所有设备/所有会话登出一次。

  • Google 账号:在账号的安全设置里进入「管理所有设备」,逐个查看并 Sign out;不认识的设备要当成事故处理。同时打开第三方连接管理页,撤销你不认识的应用的访问权限(Remove access)。
  • 其他平台:在账号安全设置里找「登出所有设备」「结束所有会话」一类的入口。需要如实说明:我们在 2026 年 9 月 20 日核对时,没有在 Anthropic 的帮助中心找到一篇专门讲「登出所有设备」的文档,OpenAI 的帮助中心页面则对自动抓取返回 HTTP 403,两者的具体路径我们无法引用原文,请在产品内的账号设置里自行查找。查不到就是查不到,本文不替它们编一个路径。

第 4 步:检查有没有被留下「后门」

密码和会话之外,还有三处常被用来维持访问:

  1. 第三方授权(OAuth):你的账号上挂着哪些应用的授权。逐条看,不认识的撤销。
  2. 邮箱的转发规则与过滤器:一条自动转发规则可以在你改完密码之后继续把邮件副本送出去。
  3. 账号的恢复邮箱与恢复手机号:被改动过的话,对方可以随时把账号要回去。

第 5 步:处理「内容本身已经泄漏」这件事

前面四步保的是账号,这一步保的是内容。 回想在那段时间里,你往 AI 对话框里粘过什么:

  • 粘过密钥、token、配置文件 → 按第 2 步第 6 项全部重新签发;
  • 粘过客户数据或合同 → 按你所在组织的规则评估是否需要通知相关方;
  • 粘过未公开的代码 → 检查里面有没有硬编码的凭证,有就一起轮换。

这一步没有技术捷径,只能靠回忆和记录。 这也是为什么下一篇的那条规则值得提前立起来:《粘进 AI 之前先想三秒:跨境团队的数据红线清单》

第 6 步:复查浏览器本身

删完扩展、处理完账号,再确认一遍浏览器现在的状态是干净的:跑一遍 IP 地址查询DNS 泄露检测WebRTC 泄露测试。完整的四步浏览器自测流程见《三分钟判断一个浏览器有没有偷看你》;把浏览器配置到一个可以长期信任的状态,见《把 Firefox 配成一台安全的跨境浏览器》

六、哪些 AI 扩展可以留

结论不是「扩展都不能用」。 可以留的那些,通常同时满足三条:

  1. 权限和功能对得上,每一项权限你都能说出它为什么需要;
  2. 站点访问被收窄,用「选择时」或「在特定网站上」,而不是「在所有网站上」;
  3. 维护者清楚可查,更新说明具体,不是含糊的「优化体验」。

再加一条习惯:每装一个新扩展,重跑第四节的三个问题;每隔一段时间,把 chrome://extensions 打开看一眼——不认识的、不记得为什么装的、半年没用过的,直接删。

最后一句:AI 助手扩展的问题从来不是「它今天在做什么」,而是「它明天换了人,你会不会知道」。答案是不会——所以只能靠你自己定期看,以及把它能看到的范围,提前收到最小。

浏览器本身怎么选,见《隐私浏览器核查总览》;为什么「一个浏览器全包」在结构上不成立,见《「免翻墙浏览器」是个什么东西》

参考资料

以下页面均于 2026 年 9 月 20 日核对。

核对中未能取得的资料:Anthropic 帮助中心没有找到专门讲「登出所有设备」的文档;OpenAI 帮助中心对自动抓取返回 HTTP 403。两者的具体操作路径本文因此不作引用。

将本指南加入收藏夹

跨境网络环境瞬息万变。建议按下 Ctrl+D (Windows) 或 Cmd+D (Mac) 收藏本页,以便在连接波动时快速查阅解决方案。

加入 5,000+ 跨境从业者,第一时间获取最新的 GFW 封锁动态与协议升级提醒。

* 我们绝不发送垃圾邮件,您可以随时取消订阅。

← 浏览器里的「免费 VPN」插件:2026 年的真实风险,以及五步审计法