打开浏览器,点一下地址栏右边那个长得像拼图的图标,多数人看到的列表会比预想的长。其中几个是天天在用的,剩下的往往连什么时候装的、当初是干什么用的都想不起来。
这件事值得花十分钟看一遍。插件和普通软件不一样,它住在浏览器内部,平时不出声,界面上也看不出它在做什么。你给它一次权限,它就能在之后很长一段时间里持续读到你打开过的页面。浏览器插件安全吗,判断依据主要落在两处:安装时授出了哪些权限,以及这些权限和它对外宣称的功能是否对得上。
下面先说明插件为什么能拿到这些东西,再按安装前、安装时、安装后三个阶段给出可执行的操作顺序。
每装一个插件,等于给一份代码开了浏览器内部的接口。规矩的插件只用自己的那一小块,比如只在自己声明的站点上工作;另一些插件则在安装时申请一大片范围,把所有网站的数据、浏览历史,甚至主页和搜索引擎的设置都包含进去。
给不给,取决于安装那一刻弹出来的权限确认框。这一段多数人是一路点「确定」过去的。
这不完全是懒。权限描述写得偏法律条文,「读取和更改您在访问网站上的数据」这种句子读起来没有明确落点,很容易被跳过。但这份描述恰恰是判断的核心,它逐条写清了插件打算从浏览器里拿走什么。
按实际遇到的情况,插件出问题基本落在三类上。
三类问题的现象和排查重点不一样,可以对照着看:
现象 | 可能的权限来源 | 是否立刻可见 |
|---|---|---|
广告变准,机器没有异常 | 读取网站数据、读取浏览历史 | 几乎不可见 |
主页被改、右下角频繁弹窗 | 更改主页/搜索引擎设置、显示通知 | 明显 |
浏览器和整机逐渐变慢 | 后台常驻加脚本执行 | 逐步显现 |
第一类最难发现,后两类看得见。判断方法倒是同一套。
顺序按使用阶段来:装之前看来源,装的时候看权限,装完之后定期过一遍。
第一步看出身,具体落到几个能逐项核对的指标上。
第 5 条最容易漏,因为它不在插件界面上,要翻到商店详情页靠下的位置。
Chrome 和 Edge 在安装前都会列出这个插件申请的权限。常见的几条,翻译成实际含义大致是这样:

看到这些权限,不必立刻下结论。关键判断只有两个字:匹配。
截图插件要当前页面的读取权限,匹配,它本来就要截你正在看的页面。天气插件要读取所有网站的数据,不匹配——一个看天气的,不需要知道你上过哪些站。权限和功能对不上的插件,宣传得再好也不要放进来。
手动检查不难。地址栏输入 chrome://extensions 回车,Edge 就输入 edge://extensions 回车,装过的插件会全部列出来。
进去之后挨个看三件事:
三条里对上两条——想不起来什么时候装的、名字看着随意、权限又给得很高——直接点「移除」,不用犹豫。

步骤不复杂,但真上手时,多数人会卡在同一个地方:插件太多。
浏览器用上几年,列表里躺着二三十个,一半以上叫不上名字。这时候让人挨个判断再移除,做到第三个就容易放弃。更麻烦的是卸载残留——插件已经从列表里删掉,主页还是被锁着,改完重启又回去。
主页被锁的时候,先改浏览器设置里的启动页项,再回扩展列表排查。反过来做,插件清完了主页可能还是回不来。
数量多的时候,建议的处理顺序是:
有三点需要提前说清。
插件本身不是问题。好插件能让浏览器好用很多,需要的是把判断动作固定下来:装之前多看两眼来源,装的时候把权限弹窗读完,隔几个月去扩展管理页面转一圈,把用不上的、来路不明的清掉。
多数信息泄露事件的起点,往往就是安装那一刻多点的那一下「确定」。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。