企业浏览器扩展安全报告2026
引言
LayerX安全网的研究基于真实网络监控数据,揭示企业环境中浏览器扩展的使用情况及人工智能扩展的风险。数据来源为LayerX在超过一百万台企业设备上的部署,覆盖所有规模的组织,提供独特的用户行为洞察。
执行摘要
- 扩展普及率:99%的企业用户至少运行一个扩展程序,其中1/6使用AI扩展。
- AI扩展风险:AI扩展风险显著更高,60%存在CVE漏洞,3倍概率访问cookies,2.5倍脚本权限,2倍操控标签页。
- 管理建议:实施严格政策,全面盘点扩展,持续审计,关注权限变更,执行信任和透明度要求。
扩展无处不在
- 使用率:99%的企业用户安装扩展,中小型企业(SME)为99%,中型企业为97%,大型企业为99.66%。
- 数量分布:超过四分之一的小型和中型企业用户安装10个以上扩展,大型企业用户比例较低。
人工智能扩展的兴起
- 采用率:小型和中型企业AI扩展采用率最高,约1/6用户使用AI扩展,大型企业采用率较低。
- 风险特征:AI扩展权限更高,更频繁访问敏感数据,风险显著。
扩展权限范围
- 高权限普遍:近75%的扩展请求高或关键权限,AI扩展比例略高。
- 风险暴露:超过84%的用户暴露于具有脚本或标签访问权限的扩展。
人工智能插件更具风险
- CVE漏洞:16.31%的AI扩展存在CVE,远高于普通扩展。
- 脚本权限:41.91%的AI扩展请求脚本权限,是普通扩展的2.5倍。
- 标签访问:AI扩展请求标签页访问的可能性是普通扩展的近2倍。
扩展权限变更
- 变更频率:25%的AI扩展在过去12个月内更改权限,远高于普通扩展(4.33%)。
- 风险演变:扩展权限可能随时间变化,需持续监控。
维护与透明度
- 低用户量:95%的企业用户安装用户数少于1,000的扩展。
- 缺乏维护:40%的扩展未维护,AI扩展中这一比例较低。
- 隐私政策缺失:71%的扩展无隐私政策,73%的用户至少安装了一个无隐私政策的扩展。
主要建议
- 持续审计:对用户、设备和浏览器上的所有扩展进行完整清点。
- 权限控制:限制扩展对敏感数据的访问。
- 风险监控:持续监测扩展变更和供应链风险。
- AI扩展管理:实施更严格的审批流程和管理政策。
- 信任标准:建立最低信任标准,减少对未经验证扩展的接触。
LayerX解决方案
- 实时可见性:提供每个用户、设备和浏览器的扩展实时可见性。
- 风险评估:基于权限、行为、出版商信任信号和已知漏洞评估风险。
- 细粒度策略:触发警报、执行控制或自动禁用扩展。
- 行为分析:超越静态分析,持续监控扩展行为变化。
- 生命周期管理:全面控制浏览器扩展和AI的使用。