隐私审计
Chrome 截图扩展隐私审计:权限与上传行为检查
简短回答
应把每款 Chrome 截图扩展都当作敏感数据工具。功能允许时,优先选择临时 activeTab 权限而非永久全站访问;核对应用商店披露和隐私政策;分别测试普通截图与可选云分享流程是否产生上传。权限说明扩展可能访问什么,网络行为说明什么真正离开了设备。
为什么截图扩展需要严格检查
Chrome 应用商店政策把截图和抓取的页面内容视为用户数据,即使它们只在本地处理。一张截图可能含有私人消息、认证信息或未发布的工作,因此权限范围和传输行为都需要检查。
安装前后应该检查什么?
先查看 Manifest 和 Chrome 的权限提示。activeTab 只在用户主动操作后提供临时访问,而广泛的主机权限可以持续访问匹配的网站。随后对照应用商店披露与隐私政策,并分别测试本地截图、上传、分享和同步功能时产生的网络请求。
| 检查项 | 较好的结果 |
|---|---|
| 权限范围 | 在功能允许时使用临时或可选权限 |
| 数据披露 | 清楚说明处理、传输、保留和分享哪些数据 |
| 外发行为 | 除非用户主动调用在线功能,否则不上传截图 |
结论
权限描述的是扩展最多可以访问什么,不能证明截图是否被上传。用披露了解产品承诺,再用可复现的网络检查验证实际行为。本文是一套审计方法,不再发布没有公开数据集支撑的匿名产品排名。
方法论. 来源核对于 2026-07-16:https://developer.chrome.com/docs/extensions/develop/concepts/activeTab;https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions;https://developer.chrome.com/docs/webstore/program-policies/user-data-faq。旧稿中无法复核的 12 款产品统计已删除。