The Great Suspender alleggeriva il consumo di memoria mettendo in pausa le schede inattive. Nel 2020 lo sviluppatore originale ne ha affidato la manutenzione a un soggetto la cui identità non era pubblicamente chiara. Gli utenti hanno poi scoperto che la versione distribuita dal Chrome Web Store non coincideva più con il codice pubblico e contattava server di terze parti. Nel febbraio 2021 Chrome l'ha rimossa segnalando la presenza di malware. Uno strumento scelto per comodità era diventato un problema di fiducia negli aggiornamenti.
Non tutte le estensioni possono vedere tutto: conta quali permessi concedi e su quali siti possono operare. Il rischio è che un'estensione continui a ricevere aggiornamenti dopo che hai imparato a fidarti. Un nuovo responsabile, un account di pubblicazione compromesso o una modifica alle dipendenze possono cambiare il comportamento del codice. La discussione pubblica su The Great Suspender documenta i segnali d'allarme e i limiti delle verifiche condotte all'epoca; l'annuncio dello sviluppatore originale conferma il passaggio di consegne.
A quali dati può accedere un'estensione
Un'estensione con ampio accesso ai siti può eseguire uno script nelle pagine che corrispondono ai permessi concessi. Lo script può leggere e modificare il contenuto della pagina, compreso il testo inserito nei normali campi dei moduli. L'accesso resta limitato ai siti autorizzati, alle restrizioni del browser e a ciò che il codice effettivamente fa. Non significa che ogni estensione possa leggere tutte le password, tutti i cookie o le pagine interne del browser. La documentazione Mozilla sugli script nelle pagine spiega questi limiti.
Altre capacità richiedono altri permessi. Per esempio, l'API per i cookie richiede sia il permesso specifico sia l'accesso al sito interessato. Osservare le richieste, leggere i dati delle schede e inserire script seguono regole proprie. Queste possibilità rendono utili gestori di password, sistemi di blocco e traduttori, ma rendono anche più gravi le conseguenze di un'estensione con permessi eccessivi o compromessa. L'elenco dei permessi indica ciò che potrebbe fare, non dimostra che lo faccia davvero.
Le richieste di consenso cambiano in base al browser e al tipo di permesso. Chrome disattiva un'estensione quando un aggiornamento aggiunge un permesso che richiede un nuovo avviso, finché non lo accetti. Firefox mostra i permessi per i siti delle estensioni Manifest V3 durante l'installazione, ma la sua documentazione segnala che quelli aggiunti con un aggiornamento non vengono mostrati nello stesso modo. Altri permessi facoltativi possono essere richiesti in seguito. Controlla periodicamente i siti autorizzati e le modifiche: la finestra iniziale non racconta tutta la storia. Vedi le regole di Chrome sugli avvisi e quelle di Firefox sui permessi per i siti.
I rischi lungo la catena di fornitura

Un'estensione viene pubblicata da qualcuno, creata usando codice e dipendenze, quindi distribuita tramite uno store o un altro canale di aggiornamento. In ognuno di questi passaggi il pacchetto ricevuto può divergere dal codice a cui pensavi di aver dato fiducia.
Cambio di proprietà. Il nuovo titolare eredita gli utenti che hanno già installato l'estensione e i permessi concessi. Il passaggio può essere legittimo, ma merita una nuova verifica. Nel 2020 il responsabile di Nano Adblocker e Nano Defender ha annunciato di non controllare più le schede sul Chrome Web Store. Il successivo comportamento delle versioni per browser basati su Chromium ha suscitato allarmi per malware; le versioni indipendenti per Firefox erano un caso distinto.
Compromissione dell'account di pubblicazione. Un aggressore può colpire chi carica le nuove versioni invece del browser. Nel dicembre 2024 una campagna di phishing ha ottenuto accesso alla pubblicazione dell'estensione Chrome di Cyberhaven, e nello store è comparso un aggiornamento malevolo. Questo non significa che tutte le estensioni dello store fossero coinvolte. Cyberhaven ha pubblicato un resoconto dell'incidente e della propria risposta.
Dipendenze di compilazione. Librerie e strumenti possono provenire da altri sviluppatori. Se una dipendenza viene compromessa e inclusa in un aggiornamento, il pacchetto pubblicato può contenere quel codice anche se chi cura l'estensione non lo ha scritto. I casi citati sopra hanno seguito altre vie: le dipendenze sono un altro punto da controllare. Gli sviluppatori dovrebbero fissarne le versioni, esaminarle e verificare il pacchetto effettivamente distribuito, non soltanto il repository del codice.
Cosa insegnano i casi documentati
The Great Suspender mostra cosa può accadere quando, dopo un passaggio di consegne, la versione distribuita non coincide più con il codice pubblico. Nano Adblocker e Nano Defender ricordano che uno stesso nome può indicare versioni e responsabili diversi a seconda del browser. Il loro precedente responsabile aveva avvertito esplicitamente di non controllare più le schede Chrome. Nessuno di questi casi dimostra che ogni cambio di proprietà sia malevolo; entrambi mostrano perché contano chi pubblica e cosa viene distribuito.
Cyberhaven mostra un'altra via: lo sviluppatore può restare legittimo mentre un aggressore ottiene accesso alla pubblicazione. L'aggiornamento compromesso arriva poi tramite il consueto store. Le cifre diffuse sulla campagna più ampia variano secondo indagine e data, quindi non indicano il rischio per il singolo utente. La domanda pratica è se una specifica versione fosse in esecuzione in un browser che accedeva a siti sensibili.
Controlla siti e funzioni accessibili all'estensione
Verifica chi pubblica gli aggiornamenti e se è cambiato
Individua la versione coinvolta in un incidente
Controlla le estensioni che usi
Una breve verifica può ridurre gli accessi superflui. Ripetila dopo un cambio di proprietà, un aggiornamento importante o un avviso di sicurezza.
- 1
Apri la pagina delle estensioni
Usa chrome://extensions in Chrome, about:addons in Firefox oppure edge://extensions in Edge. Controlla quelle installate in ogni profilo del browser che usi. Decidi anche cosa fare con quelle disattivate: conservale per un motivo preciso oppure rimuovile. - 2
Rimuovi quelle che non ti servono più
Un'estensione inutilizzata aggiunge codice e possibili permessi senza offrire un vantaggio attuale. Prima di rimuoverla, verifica se contiene dati o impostazioni da esportare. Se uno strumento ti serve solo ogni tanto, puoi installarlo al bisogno oppure concedergli accesso soltanto quando lo attivi. - 3
Verifica editore, versione e permessi
Controlla la scheda nello store, chi la pubblica, la cronologia degli aggiornamenti, le informazioni sulla privacy e i siti autorizzati. Un nuovo proprietario richiede attenzione; una vecchia data di aggiornamento da sola non prova che il codice sia insicuro, come una data recente non prova che sia sicuro. Se un avviso indica una versione, confrontala con quella installata. - 4
Limita l'accesso ai siti quando possibile
Chrome può consentirti di scegliere singoli siti o di avviare l'estensione con un clic. Gli altri browser offrono controlli propri. Concedi solo l'accesso necessario, poi verifica che lo strumento funzioni ancora. Se il browser lo permette, escludi i siti sensibili dall'accesso generalizzato.
Una configurazione più prudente

Non devi eliminare ogni estensione. Un gestore di password o un sistema di blocco può essere utile, purché tu ne conosca i permessi e lo tenga aggiornato. Per attività che non richiedono componenti aggiuntivi, usa un altro profilo del browser oppure una nuova sessione remota senza estensioni. Così elimini il codice delle estensioni da quello specifico ambiente di navigazione, senza rendere automaticamente l'attività privata o priva di rischi.
Nel browser di tutti i giorni conserva solo gli strumenti che ti servono e ricontrolla periodicamente i siti a cui accedono. Per un'attività sensibile, valuta un ambiente senza estensioni se il sito e il tuo modo di lavorare lo consentono. Un browser remoto esegue le pagine lontano dal dispositivo, ma contano ancora le credenziali che inserisci, i file che trasferisci e il collegamento al servizio remoto. Verifica quali estensioni sono effettivamente presenti in quell'ambiente prima di fare affidamento sulla separazione.
Ti serve una sessione isolata per la prossima attività?
Apri un browser desktop isolato e inizia direttamente dal tuo browser.
Avvia una sessioneNon devi installare un altro browser • Le funzioni dipendono dal piano



