歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
報告:過半數企業擴充套件具高風險權限,GenAI擴充套件成新威脅
2025 / 05 / 13
編輯部
網路安全公司LayerX發布《2025年企業瀏覽器擴充套件安全報告》,揭露了企業環境中的嚴重安全盲點。報告顯示,高達99%的企業用戶安裝了瀏覽器擴充套件,而其中超過半數具有「高」或「嚴重」風險權限,可能讓企業面臨大規模資料洩露風險。
擴充套件已成企業最大安全漏洞
根據LayerX的研究,瀏覽器擴充套件已成為企業安全中最被忽視的威脅之一。調查顯示,幾乎所有企業用戶(99%)都至少安裝了一個瀏覽器擴充套件,其中超過半數(52%)的員工擁有超過10個擴充套件,使得瀏覽器擴充套件成為影響幾乎每位企業員工的威脅。
更令人擔憂的是,53%的企業用戶安裝了具有「高」或「嚴重」風險權限的擴充套件,這些套件可以存取Cookies、密碼、網頁內容等敏感資料。相較於一般使用者,企業環境中的擴充套件權限更為危險。
例如,雖然整體擴充套件中只有4.8%具有Cookie存取權限,但在企業環境中這個比例高達11%。同樣地,需要存取使用者身分資料的擴充套件在企業環境中占7.5%,遠高於整體平均的3.5%。
GenAI擴充套件成為新興安全威脅
隨著人工智慧工具的普及,GenAI擴充套件已成為企業面臨的新興威脅。報告發現,超過20%的企業用戶安裝了GenAI擴充套件,其中45%擁有多個GenAI擴充套件。
這些AI驅動的工具通常能存取敏感資料,如身分資訊、Cookies和腳本權限,其權限等級是一般擴充套件的兩倍
,58%的GenAI擴充套件具有「高」或「嚴重」風險權限。
更值得關注的是,GenAI擴充套件可能成為企業GenAI管控措施的「側門」,讓員工繞過網路層的GenAI存取控制,在組織不知情的情況下使用AI工具處理敏感資料。
開發者可信度成為安全黑洞
報告揭露,擴充套件開發者的可信度極難評估,成為企業安全的重大隱患。調查發現,54%的擴充套件開發者僅以免費電子郵件帳戶(如Gmail)作為身分識別,這意味著幾乎任何人都可以在公開商店上傳擴充套件而不透露真實身分。
此外,79%的開發者只發布過一個擴充套件,58%的擴充套件未發布隱私政策,22%的擴充套件存在時間不到180天。對於GenAI擴充套件而言,這個比例更高,有41%存在時間不足6個月。這意味著企業根本無法獲得足夠資訊來評估擴充套件的可信度。
LayerX安全研究團隊表示,「傳統上,我們關注擴充套件的權限範圍,但同樣重要的是評估開發者的可信度。然而,現實情況是,大多數擴充套件的開發者身分不明,發布歷史短暫,企業幾乎無法建立有效的信任評估機制。」
維護不足增加安全風險
報告也指出了擴充套件維護不足的普遍問題。超過半數(51%)的擴充套件在12個月內沒有收到任何更新,這不僅增加了軟體漏洞和供應鏈風險,也提高了擴充套件被惡意接管的可能性。
特別令人擔憂的是,
25%的擴充套件已超過一年未更新,且其開發者僅以Gmail帳戶識別,這類「業餘」或「被遺忘」的擴充套件很可能已被開發者放棄維護,成為潛在的安全隱患。
面對這些安全威脅,LayerX建議企業資安長應採取全面的瀏覽器擴充套件安全策略。首先,企業需要對所有設備和瀏覽器進行完整的擴充套件盤點,了解組織內部的真實使用情況。接著,應該建立綜合風險評估機制,同時考慮擴充套件的權限範圍和開發者可信度。最後,企業應實施基於風險的自動化安全規則,主動封鎖或停用高風險擴充套件。
LayerX執行長表示:「傳統的安全防護措施往往忽略了瀏覽器擴充套件這個巨大的攻擊面。隨著混合辦公和數位化轉型的趨勢,
瀏覽器已成為員工的主要工作界面
,擴充套件安全將成為企業資安策略中不可忽視的一環。我們希望這份報告能喚起企業對這個被忽視威脅的重視。」
瀏覽器安全
GenAI
最新活動
2025.10.15
2025 金融資安發展論壇
2025.10.23
AI 驅動的新世代資料中心與企業網路 掌握未來競爭力的關鍵策略
2025.10.14
關鍵基礎設施-電力系統資安系列課程II(沙崙 X 成大饋線自動化系統)
2025.10.16
從稽核視角看資安風險控管:外部資產盤點與曝險解法
2025.10.17
商丞科技M365 安全方案:Lepide 資料安全平台與 tendfold IAM 身分與存取管理網路研討會
2025.10.22
漢昕科技X線上資安黑白講【應用程式雙引擎Lucent Sky白箱x AppScan黑箱掌握DevSecOps與資安合規】2025/10/22開講!
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.28
產業資安防護及案例分享研討會 精準抗勒索 × 供應鏈ai無縫防護 :智慧製造資安新解
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
台灣是重災區!受害數持續攀升,企業應變「哪吒攻擊」僅有數小時
Red Hat 遇重大資安危機:ShinyHunters 駭客集團接手勒索攻擊
中國駭客組織Phantom Taurus鎖定Exchange伺服器,竊取外交與軍事機密長達3年
BadIIS 惡意軟體變種威脅升級:企業 IIS 伺服器成 SEO 詐騙跳板
Salesforce 明確拒付贖金 駭客威脅公開 39 家企業近 10 億筆資料
資安人科技網
文章推薦
蓋亞資訊取得 Google Cloud MSSP 資格
趨勢科技助國際刑警組織打擊非洲地區詐騙
Palo Alto Networks 推AI 運行安全平台 五大功能防護企業 AI 代理人威脅