Comment les sites web détectent secrètement vos extensions navigateur

Les sites web peuvent découvrir en silence quelles extensions de navigateur vous avez installées, et cela se produit plus rapidement que vous ne le pensez. Gestionnaires de mots de passe, bloqueurs de publicités, portefeuilles crypto, outils d’employeur… les pages chargées peuvent les interroger avant même que vous cliquiez sur quoi que ce soit, grâce à des fonctionnalités jamais conçues pour envahir votre vie privée. Ces mécanismes ne sont pas des bugs : ce sont des effets secondaires des API légitimes des extensions et des choix de conception qui laissent des portes ouvertes à n’importe quel site.
Les trois méthodes de détection les plus courantes
Première technique : la plus directe. Une page envoie un message à une extension qui autorise explicitement les connexions externes. Les extensions comme les outils d’assistance client ou les outils de rapport de bugs ouvrent souvent ce canal en listant des domaines autorisés dans leur manifeste sous externally_connectable. Mais si l’auteur utilise un joker—"matches": ["<all_urls>"]—la porte s’ouvre grand. N’importe quel site peut désormais interroger l’extension et confirmer sa présence, transformant une fonctionnalité pratique en fuite de confidentialité.
Deuxième technique : elle exploite une particularité des extensions concernant la diffusion de leurs ressources. Les icônes, images et feuilles de style marquées comme accessibles depuis le web se trouvent à des URL prévisibles comme chrome-extension://<id>/icon-128.png. Une page peut simplement essayer de charger ces fichiers ; si l’image s’affiche, l’extension est installée. Aucune permission requise, aucune coopération de l’auteur de l’extension—juste une boucle de suppositions utilisant les identifiants publics des extensions disponibles dans le magasin. Des chercheurs en sécurité l’ont démontré à grande échelle il y a des années, et pourtant cette méthode reste efficace aujourd’hui.
Troisième technique : elle cible les extensions qui n’échangent pas de messages avec les pages ni n’exposent leurs ressources. Si une extension modifie la page—en masquant les publicités, en injectant des scripts ou en altérant les styles—ces changements deviennent un leurre détectable. Une page peut placer une bannière publicitaire déguisée ou un élément stylisé, puis vérifier si elle disparaît. Si c’est le cas, l’extension responsable est probablement présente. Cette méthode repère même les outils axés sur la confidentialité qui évitent d’afficher leur présence.
Pourquoi est-ce important ?
Ce n’est pas une surveillance théorique. Les annonceurs, les sociétés d’analyse et même les acteurs malveillants peuvent compiler des listes de vos outils installés pour vous profiler, cibler des publicités en fonction de vos habitudes de confidentialité, ou exploiter des vulnérabilités spécifiques aux extensions. Le vrai problème ne réside pas dans les techniques elles-mêmes, mais dans le manque de sensibilisation des auteurs d’extensions qui exposent involontairement leurs utilisateurs. La solution implique des restrictions minutieuses dans les manifestes et des politiques d’accès aux ressources—des étapes que beaucoup n’ont pas encore mises en œuvre. En attendant, la confidentialité de votre navigateur reste une abstraction poreuse, laissant échapper plus d’informations que vous ne le pensez.
Source : DEV Community. Synthèse éditoriale assistée par IA — TechnoExpress.

