浏览器里的「免费 VPN」插件:2026 年的真实风险,以及五步审计法

先说结论

搜「vpn浏览器」「浏览器vpn」「带vpn的浏览器」的人,很多最后装的不是 App,是一个一键安装的浏览器扩展。这篇讲清楚三件事:

一、扩展是一个比装 App 更重的信任决定,不是更轻的。 一个代理类扩展需要 proxy 权限,而 Chrome 官方权限列表里,这项权限给用户看的警告原文就是:

Read and change all your data on all websites.(读取和更改您在所有网站上的所有数据。)

这不是危言耸听的引申,这是商店里那行字本身。VPN 看到的是加密流量;扩展看到的是解密之后的页面——网址、表单里的账号密码、Cookie。

二、2026 年这一年,扩展是一条真实在被利用的攻击面。 四起有公开来源、有日期、有规模的事件,全部列在下面第三节,包括:30 款冒充 AI 助手的扩展 / 约 26 万安装(2 月)、两款窃取 LLM 对话记录的扩展 / 约 90 万安装、覆盖 2 万多个企业租户(3 月)、19 款含钱包窃取代码的扩展(8 月)、以及一个 CVSS 8.8 的浏览器 AI 助手劫持漏洞(9 月)。

三、最该担心的不是「装了个坏扩展」,是「装了个好扩展,后来它变坏了」。 Socket 在 8 月那批 19 款里发现,5 款是从原开发者手里收购来的;手法是先发布干净版本积累安装量,等量起来再推送带恶意功能的更新——利用的就是浏览器默认开启的自动更新

四、今天就能做的事:打开 chrome://extensionsabout:addons,按第五节的五步走一遍。不认识的、不记得为什么装的、半年没用的,直接删。 删完用 IP 查询DNS 泄露检测WebRTC 泄露测试 复查一次。

本文只讲扩展。浏览器本身怎么选见 浏览器核查总览;免费 VPN 应用那一类的风险见 免费VPN到底安全吗;已经出过事的 VPN 厂商案例见 VPN 数据泄露事件


一、为什么扩展比 App 更值得警惕

位置不一样。 VPN 或代理客户端处在网络那一层,它经手的是加密之后的流量——它知道你连了哪个 IP,不知道你在页面里填了什么。浏览器扩展处在页面那一层,它经手的是渲染之前/之后的 HTML——你看到什么它就看到什么,你输入什么它就能读到什么。

安装成本不一样。 装一个 App 至少还要下载、授权、进系统设置;装一个扩展是点一下「添加至浏览器」。决策的轻重和后果的轻重完全倒挂,这是扩展这条路径最危险的地方。

更新方式不一样。 App 更新你至少能看到版本变化;扩展是静默自动更新的。你当初审过的那份代码,和今天正在跑的那份,可能差了十万八千里。

二、看到这些权限就要停下来想

打开扩展详情页看权限。下面这些的官方说明与警告文案,来自 Chrome 开发者文档的权限列表:

权限Chrome 官方说明/用户警告它意味着
proxy警告:Read and change all your data on all websites.所有 VPN/代理扩展都要它——也就是说,装任何一个代理扩展,你都同意了这行字
debugger警告:Access the page debugger backend. 以及 Read and change all your data on all websites.调试器后端,能力极大,普通功能几乎不需要
tabs警告:Read your browsing history.读取标签页的特权字段
management警告:Manage your apps, extensions, and themes.能管理你的其他扩展
nativeMessaging警告:Communicate with cooperating native applications.可以和本机上的原生程序通信
<all_urls>(主机权限)官方文档说明:可在扩展中发起 fetch()、通过 chrome.tabs 读取标签页的敏感属性(URL、标题、图标)以编程方式注入内容脚本、用 chrome.webRequest 监控和控制网络请求、通过 chrome.cookies 访问 Cookie、用 declarativeNetRequest 重定向请求并改写请求/响应头等于坐在你和每一个网站之间

怎么用这张表:不是「见到就删」,而是**「说得出它为什么需要,才留」**。一个划词翻译扩展需要读页面内容,合理;一个换主题皮肤的扩展要 <all_urls>management,不合理。

三、2026 年的公开事件记录

以下全部是别人报告的事件,每一条都有来源和日期。我们没有做这些分析,也不替它们背书——列出来是为了让你知道这条攻击面有多活跃。

① 2026 年 2 月 13 日|30 款冒充 AI 助手的扩展,约 26 万安装|来源:LayerX(经 eWeek 报道) 这批扩展冒充 ChatGPT、Claude 等品牌,其中 15 款专门针对 Gmail。技术手法是从远端子域加载一个全屏 iframe 覆盖在网页上,这样运营方不经过 Chrome 应用商店审核就能改变功能。它们用 Mozilla 的 Readability 库提取页面的标题、正文、摘要和元数据;针对 Gmail 则直接从 DOM 里读取会话线程,某些情况下连草稿和正在编辑的内容也能读到。报道指出,有几款甚至被 Chrome 应用商店标记为「精选」(Featured),从而提高了用户信任度和安装速度。更值得注意的是移除之后发生的事:2025 年 2 月某款被下架后,两周内出现了一个完全相同的副本,换了新的扩展 ID,权限和后端连接照旧

② 2026 年 3 月 5 日|两款扩展窃取 LLM 对话记录,约 90 万安装、2 万多个企业租户|来源:微软安全博客 微软报告了冒充合法 AI 助手工具的 Chromium 扩展,Chrome 与 Microsoft Edge 上合计约 90 万安装。「Microsoft Defender 遥测还确认了超过 20,000 个企业租户中存在相关活动,这些环境里用户经常带着敏感输入使用 AI 工具。」被采集的是「来自 ChatGPT、DeepSeek 等平台的完整 URL 和 AI 对话内容」,并「每隔一段时间通过 HTTPS POST 请求把收集到的数据发送到攻击者控制的基础设施」。微软给出的建议里有一条对个人同样适用:避免安装侧载或未经验证的效率类扩展

③ 2026 年 8 月 28 日|19 款扩展含加密钱包窃取代码|来源:Socket(经 The Hacker News 报道) Socket 研究员 Karlo Zanki 发现的这批扩展共 19 款(18 款 Chrome、1 款 Edge),其中 14 款由攻击者自己发布,5 款是从原所有者手里收购的。其中传播最广的一款在 Chrome 和 Edge 上合计约 8 万安装。技术上,它们用后台 service worker 维持一条持久 WebSocket 连接到攻击者服务器,按指令轮换 C2 端点和数据外传端点。Socket 把这一活动命名为 Superior,并认为相关活动可能自 2024 年 2 月起就已存在。报道总结的作案模式一句话就能说完:先发干净版本积累安装量,等下载量起来再推送恶意更新——利用的正是 Chrome 默认的自动更新。

④ 2026 年 9 月 16 日|CVE-2026-0628,CVSS 8.8:一个扩展可劫持浏览器内置 AI 助手|来源:Forever Security(经 The Hacker News 报道) 研究员 Gal Weizman 披露,一个恶意扩展可以向特权页面注入脚本或 HTML,进而影响多个浏览器的内置 AI 助手。报道给出的影响面:在 Chrome 上可读取本地文件、访问摄像头/麦克风、泄露浏览器配置文件、截屏;在 Perplexity Comet 上可读文件、泄露浏览历史、控制 AI 代理;在 Edge、Opera Neon 和 Chrome 里的 Claude 上可控制 AI 代理。Chrome 已在 143.0.7499.192 版本修复,Edge 在 150.0.4078.48(对应 CVE-2026-55945,CVSS 4.2)修复。 同一篇报道也把话说清楚了:截至 2026 年 9 月 16 日,这两个 CVE 都不在美国已知被利用漏洞目录中,也没有公开证据显示这五种方法被用于真实攻击;而且所有这些方法的前提,都是攻击者已经让你装上了那个扩展

把四条放在一起看,结论不是「扩展都不能用」,而是:扩展的风险集中在「谁在维护它」和「它要了什么权限」这两件事上,而这两件事都会随时间变化。

四、一个干净的扩展是怎么变坏的

这条路径值得单独写,因为它解释了为什么「我装的时候评价很好」完全不是保证:

  1. 发布一个真的好用的扩展,功能正常、评价好、安装量上去。
  2. 安装量成为资产。有人来买,或者攻击者直接接手(Socket 那批 19 款里,5 款就是这么来的)。
  3. 推送一次更新。浏览器默认自动更新,用户端没有任何提示,你不会收到「这个扩展换老板了」的通知。
  4. 新版本开始做别的事:注入 iframe、读取页面、外传数据。
  5. 被发现、被下架——然后换个 ID 重新上架(LayerX 记录到的复活周期是两周)。

这条链路里,唯一由你掌握的环节只有第 3 步之后的「定期复查」。这就是下一节存在的理由。

五、五步审计你已经装的扩展

第 1 步:列清单,先做减法。 打开 chrome://extensions(Chrome/Edge 等 Chromium 系)或 about:addons(Firefox)。不认识的、不记得为什么装的、半年没打开过的,直接删。 减少数量本身就是最有效的一步——每一个扩展都是一个独立的信任对象。

第 2 步:逐个看权限,要求它「说得出理由」。 点进「详情」看权限列表。对照第二节那张表,凡是出现 proxydebuggermanagementnativeMessaging<all_urls> 的,问一句:这个功能真的需要它吗? 说不出理由就删。

第 3 步:看开发者和更新时间。 开发者名称变了、官网打不开了、最近一次更新的说明含糊不清——这三条里出现任何一条,就当作「已易主」处理。

第 4 步:删完重启,然后复查。 重启浏览器,跑一遍 IP 地址查询DNS 泄露检测WebRTC 泄露测试,确认删除之后出口和解析都回到你预期的状态。完整的四步自测流程见 三分钟判断一个浏览器有没有偷看你

第 5 步:把它变成习惯。 每装一个新扩展,就重跑第 2 和第 4 步。 另外,浏览器大版本更新之后也值得再看一眼——那四起事件里有三起的前提都是「用户早就装好了,只是没再看过」。

一条容易忽略的提醒:扩展被商店下架,不等于它从你的浏览器里消失了。已经装上的那一份需要你自己去删。

六、VPN 扩展到底有没有合理用途

有,两个,但边界很硬:

用途一:你已经有系统级隧道,用扩展做浏览器内的分站点路由。 前提是隧道在系统层已经建好,扩展只负责「这个站点走哪条线」。这种用法下扩展不是你的安全边界,只是一个开关。

用途二:你人在境外、用公共 Wi-Fi,临时遮挡一下浏览器流量。 这是这类功能最初被设计出来的场景。

两种用途共同的限制:

  • 只覆盖这个浏览器的标签页。 系统里其他应用、后台服务、邮件客户端照常直连——详见 安卓上怎么选浏览器:内置代理、系统代理和 TUN 的区别
  • 挡不住 WebRTC 泄露。 浏览器为建立点对点连接会主动探测自己的地址,这个动作不一定经过扩展的代理。必须在浏览器设置层面处理,方法见 VPN 泄漏检测
  • 没有流量混淆能力。 在国内环境里,这类未经混淆的代理连接特征明显,指望它稳定跨境是不现实的。
  • 它仍然要那个 proxy 权限,也就是仍然「读取和更改你在所有网站上的所有数据」。

所以推荐的结构没有变:浏览器负责隐私(DoH、ECH、最小扩展集),跨境连接交给独立的、可审计、可更换的客户端。浏览器这一侧怎么配见 把 Firefox 配成一台安全的跨境浏览器;为什么「一个 App 全包」在结构上不成立见 「免翻墙浏览器」是个什么东西

最后一句:扩展的问题从来不是「今天它有没有做坏事」,而是「明天换了人,你会不会知道」。答案是不会——除非你自己定期去看。

参考资料

将本指南加入收藏夹

跨境网络环境瞬息万变。建议按下 Ctrl+D (Windows) 或 Cmd+D (Mac) 收藏本页,以便在连接波动时快速查阅解决方案。

加入 5,000+ 跨境从业者,第一时间获取最新的 GFW 封锁动态与协议升级提醒。

* 我们绝不发送垃圾邮件,您可以随时取消订阅。

← 粘进 AI 之前先想三秒:跨境团队的数据红线清单