← 外掛

安全指南

AI 瀏覽器擴充功能(Chrome 擴充套件)安全嗎?真實事件與 9 項檢查

AI 擴充功能可以讀取你瀏覽的頁面,包括你的 email 和 AI 對話。多數都沒問題。但有些曾竊取數百萬人的帳號和對話——其中幾個還掛著 Google 的「精選」徽章。這裡是完整紀錄,以及如何保護自己。

簡短回答

風險在於擴充功能本身,而不是 AI。一個能「讀取並變更所有網站上的資料」的擴充功能,就能讀取你的 AI 對話、email 和網路銀行。優先選擇 AI 公司自己的擴充功能,檢查發行者、權限和隱私資訊方塊,並移除你不用的。「精選」徽章是好跡象,但不是保證。

官方 AI 擴充功能(2026 年 10 月)

產品功能誰能使用
ChatGPT 擴充功能在任何網頁旁邊聊天、把開著的分頁帶進 ChatGPT,並讓它在你已登入的網站上代你操作。透過 ChatGPT 桌面版 App 運作Chrome、Edge、Brave、Opera、Vivaldi;依方案逐步開放
Claude in Chrome先讀取網頁,再替你點選、輸入和填寫表單Claude 付費方案;僅限桌面版 Chrome
Gemini in Chrome內建於 Chrome,無須安裝。側邊面板加上已連結的 Google 應用程式;還有「auto browse」自動瀏覽代理免費;auto browse 需要 Google AI Pro 或 Ultra
Copilot in Edge自 2026年5月13日 Copilot Mode 併入後即內建於 Edge 媒體報導有 Microsoft 帳號即可免費使用
ChatGPT AtlasOpenAI 的瀏覽器——已於 2026年8月9日 停止服務—

曾經出過哪些事(最新在前)

時間發生了什麼規模
2026年8月「AI Sidebar with DeepSeek, ChatGPT, Claude and more」一月時被 Google 下架,之後又重新出現在商店裡,內含導向聯盟連結的轉址程式碼(Netskope)下架前安裝次數超過 300,000
2026年6月研究人員指出 Sider 與 MaxAI 兩款擴充功能存在漏洞,可能讓惡意網站在你已登入的工作階段中代你操作;報告稱 Sider 當時尚未回應數百萬次安裝
2026年4月Palo Alto Networks 的 Unit 42 發現 18 款高風險的「AI 生產力」擴充功能,包括遠端存取木馬與竊取 API 金鑰的程式18 款擴充功能
2026年2月LayerX 發現 30 多款假冒 AI 助理的擴充功能共用同一個後端,會擷取網頁與 Gmail 內容並竊取登入資訊(例如「Gemini AI Sidebar」、「ChatGPT Translate」);已下架約 260,000–300,000 位使用者
2025年12月Urban VPN Proxy(600 萬使用者、有 Featured 精選標章)與七款姊妹擴充功能被發現在一次無聲更新後開始蒐集 ChatGPT、Claude 與 Gemini 的對話,且無法選擇退出(Koi Security)超過 800 萬使用者
2025年12月兩款仿冒擴充功能每 30 分鐘竊取一次完整的 ChatGPT 與 DeepSeek 對話;其中一款還有 Featured 精選標章(OX Security) 媒體報導900,000 位使用者
2024年12月釣魚攻擊劫持了約 35 款擴充功能的開發者帳號,包括「ChatGPT for Google Meet」等 AI 擴充功能,藉此推送惡意更新 媒體報導約 260 萬使用者
2023年3月一款假的「Quick access to Chat GPT」擴充功能劫持了 Facebook 企業帳號(Guardio) 媒體報導每天約 2,000 次安裝

標章的問題

Google 表示,Featured(精選)標章代表該擴充功能經人工審查,符合良好做法與隱私規範,而且沒有人能花錢買到。但標章描述的是審查當時的擴充功能。擴充功能會自動更新,上面好幾個案例裡,原本乾淨、有標章的擴充功能在一次更新或易主之後就開始蒐集資料。把標章當成好跡象,然後持續留意。

安裝前的 9 項檢查

  1. 只從官方商店安裝,並確認發行者。OpenAI、Anthropic 和 Google 不會發行叫做「ChatGPT Translate」或「Gemini AI Sidebar」的擴充功能。
  2. 優先選擇 AI 公司自家的擴充功能,而不是「所有模型一次擁有」的套殼工具,後者會讓你的文字經過中間人。
  3. 看清楚權限提示。「讀取及變更您在所有網站上的所有資料」代表它看得到你的 AI 對話、電子郵件和網路銀行。
  4. 閱讀商店頁面上的「隱私權實務」欄位。對它不需要的資料類型保持警覺,例如財務資訊或私人通訊。
  5. 標章是底線,不是保證(見上文)。
  6. 查看歷史紀錄:開發者名稱突然更換,或長期沉寂後突然更新,都是警訊。
  7. 在 Chrome 中開啟 Enhanced Safe Browsing(加強型安全瀏覽)——它會對不受信任的擴充功能提出警告——並執行 Safety Check(安全檢查),它會標示出因惡意軟體而被移除的擴充功能。
  8. 對不需要在每個網站執行的擴充功能,把網站存取權設為「On click(點選時)」。
  9. 移除你沒在用的。每一個擴充功能都是一道門。

會替你點選的 AI 瀏覽器與代理

代理功能——Claude in Chrome、Gemini 的 auto browse、Perplexity 的 Comet 瀏覽器、ChatGPT 的瀏覽器控制——帶來另一種風險:網頁上的隱藏指令可以操控 AI。Brave 的研究人員示範過,截圖裡幾乎看不見的文字就能劫持 Comet,並稱這個問題是「系統性的」。Anthropic 表示,在最嚴苛的測試中,其防護措施依模型不同把攻擊成功率壓到 0% 至 0.3%,而早期測試中沒有任何防護時是 23.6%——進步很大,但不是零。

在獨立的瀏覽器設定檔裡使用代理,不要登入銀行或電子郵件;凡是會購買、傳送或刪除的動作都保持確認提示開啟;也不要讓代理在你不信任的網站上自由行動。

想了解某個特定擴充功能?請讀Sider 安全嗎?Monica 安全嗎?。關於 ChatGPT 與 Claude 內的連接器,請見MCP 安全嗎。

資料來源:OpenAI:ChatGPT 瀏覽器擴充功能 · OpenAI:Atlas 停止服務 · Anthropic:Claude in Chrome · Anthropic:Claude in Chrome 正式推出 · Anthropic:試行結果 · Google:Gemini auto browse · SecurityWeek(AI Sidebar 重新上架) · Forever Security:Spyder 與 MaXSS · Unit 42 · BleepingComputer(LayerX AiFrame) · Infosecurity Magazine(Urban VPN) · OX Security · The Hacker News(Cyberhaven 攻擊行動) · Guardio · Brave:看不見的提示詞注入 · Chrome 線上應用程式商店:標章 · Chrome 安全檢查

常見問題

AI Chrome 擴充功能安全嗎?

很多是安全的,但擴充功能是 AI 對話和帳號被偷的最常見途徑之一。自 2023 年以來,假冒或被入侵的 AI 擴充功能已影響數百萬使用者。盡量使用 AI 公司自家的擴充功能,檢查發行者和權限,並移除沒在用的擴充功能。

Chrome 擴充功能能讀取我的 ChatGPT 對話嗎?

可以,只要它有權限讀取和變更你造訪網站上的資料。資安研究人員在 2025 年證明,任何能存取網頁的擴充功能都能讀取或改寫 ChatGPT、Gemini、Claude、Copilot 和 DeepSeek 裡的提示詞;2025 年 12 月,一款擁有 600 萬使用者的 VPN 擴充功能被發現在蒐集 AI 對話。

有 Featured 精選標章就代表擴充功能安全嗎?

不是。Google 表示 Featured 代表該擴充功能經人工審查、符合良好做法與隱私規範,但它反映的是審查當時的狀態。好幾款後來被發現蒐集資料的擴充功能都有這個標章,因為一次自動更新改變了它們的行為。

官方的 AI 擴充功能有哪些?

ChatGPT 的瀏覽器擴充功能(透過 ChatGPT 桌面版 App 運作)、Claude in Chrome(Claude 付費方案),以及內建於 Chrome 的 Gemini in Chrome。Microsoft 的 Copilot 功能則內建於 Edge。

Comet 這類 AI 瀏覽器安全嗎?

它們帶來一種新風險:網頁上的隱藏指令可以操控 AI。Brave 的研究人員稱這是系統性問題,Anthropic 也表示即使有防護措施,風險也不是零。執行代理任務時請用獨立的瀏覽器設定檔,不要登入銀行或電子郵件,並保持確認提示開啟。

繼續閱讀