Ставишь переводчик или сервис скидок, выскакивает окошко с разрешениями, машинально жмёшь «Добавить». Я так делал сотни раз. А потом полез разбираться, что именно раздавал, — и слегка поплохело.
Разберём спокойно, что стоит за этими строчками. Без паники, но и без «да там ничего страшного».
Самое частое разрешение звучит так: «читать и изменять все ваши данные на всех сайтах, которые вы посещаете».
Расшифровка неприятная. Расширение живёт не рядом с браузером, а внутри него. Оно видит каждую открытую страницу: банковский кабинет, почту, что вы вводите в формы, какие куки лежат. И не только видит — может менять содержимое страницы на лету. Это доступ примерно ко всему, что вы делаете в интернете.
Казалось бы, вывод очевиден: расширение с таким доступом — шпион. Но нет.
Этому разрешению нечем себя заменить для кучи полезных дел. Переводчику надо прочитать текст страницы. Менеджеру паролей — увидеть поле логина. Блокировщику — вычистить баннеры из кода. Все они честно просят доступ ко всем сайтам, потому что иначе не работают. Само наличие такого разрешения — не улика.
Опасность не в разрешении. Опасность в связке: широкий доступ плюс автор, которому нет причин доверять, плюс автообновление.
Сколько на самом деле нужно каждому типу
Полезно прикинуть, что расширению положено по работе, — тогда лишнее сразу бросается в глаза.
Переводчик: доступ к тексту страниц — да, это его суть. К камере, микрофону, скачиванию файлов — нет.
Блокировщик рекламы: доступ ко всем сайтам и к сетевым запросам — да, иначе не вырежет баннеры. К вашим вкладкам и истории сверх этого — уже вопрос.
Скриншотилка: доступ к текущей вкладке по клику — да. Постоянный доступ ко всем сайтам в фоне ей не нужен, скрин делается по нажатию.
Сервис скидок: доступ к страницам магазинов — да. А вот такие любят просить максимум и жить в фоне постоянно — потому что купоны это заодно и данные о том, что вы покупаете.
Правило одно: прав больше, чем требует работа, — это и есть лишняя дверь.
Почему автообновление — самое подлое
Расширение обновляется само, тихо, в фоне. Значит, приложение, которое год работало честно и собрало миллион пользователей, одним обновлением может стать слежкой. Код поменялся — а доступ ко всем сайтам у него уже есть, разрешение вы дали давно.
Это не теория. В 2025 году исследователи Malwarebytes нашли в официальных магазинах Chrome и Edge кампанию расширений, следивших за пользователями: эмодзи-клавиатуры, регуляторы громкости — с хорошими отзывами и значками проверки. Пострадали, по их данным, около 2,3 миллиона человек. А в конце 2025-го всплыли расширения, притворявшиеся ИИ-помощниками и воровавшие переписку из ChatGPT и DeepSeek, — одно из них Google даже успел пометить как «рекомендованное».
Схему называют «долгой игрой»: сделать полезный продукт, годами вести его чисто, набрать аудиторию — и в нужный момент щёлкнуть выключателем через обновление.
Не сносить всё подряд — навести порядок.
Откройте список расширений и гляньте на каждое: чем занимается и совпадает ли это с правами. Переводчику доступ к сайтам нужен. А если скриншотилка просит ещё и камеру или вкладки без причины — повод насторожиться.
Удалите то, чем не пользуетесь. Каждое лишнее — это дверь, которую вы забыли закрыть, и которая может открыться при следующем обновлении.
Ставьте с оглядкой на автора. Безымянный разработчик и пара сотен установок — совсем не то же самое, что известный проект. Отзывы и значки, увы, подделывают, но полное отсутствие репутации всё равно сигнал.
И отдельно: если знакомое расширение после обновления вдруг запросило новые разрешения — это красный флаг. Ровно так честный инструмент превращается в слежку. Об этом прямо предупреждают сами исследователи безопасности.
Большая база материалов по цифровой безопасности, чтобы разбираться в таком самому, — в канале.
А сколько у вас сейчас висит расширений, которыми вы реально пользуетесь? Проверьте прямо сейчас — и напишите в комментариях, что нашли лишнего.