Startseite Datenschutz & SicherheitBrowser-Erweiterung will plötzlich Zugriff auf alle Webseiten: Das steckt hinter der neuen Berechtigung

Browser-Erweiterung will plötzlich Zugriff auf alle Webseiten: Das steckt hinter der neuen Berechtigung

Browser-Erweiterung fordert plötzlich Zugriff auf alle Webseiten? Was die Berechtigung bedeutet, welche Risiken entstehen und wie Nutzer Chrome, Firefox und Edge sicher nach einem Update prüfen.

von Adham Gurtel

Eine Browser-Erweiterung, die nach einem Update plötzlich Zugriff auf alle Webseiten verlangt, erhält damit eine weitreichende Berechtigung. Wie die Techify.de unter Berufung auf die offiziellen Dokumentationen von Google Chrome, Mozilla Firefox und Microsoft Edge berichtet, kann ein entsprechender Website-Zugriff einer Erweiterung erlauben, Inhalte besuchter Seiten zu lesen und – abhängig von Browser, Berechtigung und Funktionsweise – Daten auf diesen Seiten zu verändern. Google beschreibt die Einstellung „On all sites“ ausdrücklich als Erlaubnis für eine Erweiterung, Daten auf allen Websites automatisch zu lesen und zu ändern.

Besonders relevant wird die Änderung, wenn eine Erweiterung bislang nur auf einzelnen Seiten aktiv war und nach einem Update deutlich umfassendere Rechte anfordert. Die neue Berechtigung allein beweist keinen Missbrauch: Werbeblocker, Passwortmanager, Übersetzungswerkzeuge, Einkaufshelfer oder Erweiterungen zur Seitengestaltung benötigen teilweise Zugriff auf Webseiten, um ihre eigentliche Funktion auszuführen. Entscheidend ist deshalb, ob die verlangten Rechte zur bekannten Aufgabe der Erweiterung passen, welcher Entwickler dahintersteht und ob sich der Umfang der Berechtigungen nachvollziehbar erklären lässt. Mozilla empfiehlt Nutzern ausdrücklich, Berechtigungsanfragen und den Entwickler einer Erweiterung vor der Freigabe zu prüfen.

Was „Zugriff auf alle Webseiten“ technisch bedeutet

Bei Chrome werden sogenannte Host Permissions im Manifest einer Erweiterung festgelegt. Sie bestimmen, mit welchen Internetadressen beziehungsweise URL-Mustern die Erweiterung interagieren darf. Eine umfassende Host-Berechtigung kann sich beispielsweise auf praktisch alle regulären Webseiten erstrecken. Google weist darauf hin, dass Host Permissions unter anderem den Zugriff auf bestimmte Extension-APIs und die Interaktion mit entsprechenden Webseiten ermöglichen.

Google formuliert die Warnung für besonders weitreichenden Website-Zugriff sehr deutlich:

„Your data on all the websites you visit“ gibt Zugriff darauf, Daten auf jeder besuchten Seite zu lesen, anzufordern oder zu verändern.
(Google Chrome Web Store Help, Beschreibung der Berechtigungswarnungen für Erweiterungen)

Damit können auch Seiten betroffen sein, auf denen Nutzer mit persönlichen Daten arbeiten. Google nennt in seiner offiziellen Beschreibung als Beispiele unter anderem Bankkonten und Facebook.

Die tatsächliche Nutzung dieser technischen Möglichkeit hängt allerdings vom Code und der Funktion der jeweiligen Erweiterung ab.

Firefox verwendet eine vergleichbare Warnung. Mozilla erklärt für die Berechtigung „Access your data for all websites“, dass eine Erweiterung Inhalte der besuchten Webseiten und Daten lesen kann, die Nutzer dort eingeben. Dazu können laut Mozilla auch Benutzernamen und Passwörter gehören, wenn sie in eine Webseite eingegeben werden.

„The extension could read the content of any web page you visit, as well as data you enter into those web pages.“
(Mozilla Support, Erklärung der Firefox-Berechtigung „Access your data for all websites“)

Das bedeutet nicht, dass jede Erweiterung mit dieser Berechtigung automatisch Formulare oder Zugangsdaten ausliest. Es bedeutet, dass ihr technischer Zugriff auf Webseiten breit genug sein kann, um entsprechende Inhalte zu erreichen, sofern ihre Implementierung dies nutzt.

Browser-Erweiterung will plötzlich Zugriff auf alle Webseiten: Das steckt hinter der neuen Berechtigung

Warum die Berechtigung nach einem Update auftauchen kann

Browser-Erweiterungen deklarieren ihre benötigten Rechte in ihrer Konfiguration. Werden Funktionen erweitert und dafür zusätzliche Berechtigungen erforderlich, kann eine neue Version einen größeren Zugriff benötigen. Chrome unterscheidet dabei unter anderem reguläre, Host- und optionale Berechtigungen. Google empfiehlt Entwicklern, nach Möglichkeit optionale Berechtigungen einzusetzen, damit Nutzer gezielt kontrollieren können, auf welche Ressourcen und Daten eine Erweiterung zugreifen darf.

Eine Erweiterung, die vorher nur auf einer bestimmten Domain arbeitete und nach einem Update Zugriff auf sämtliche Webseiten verlangt, sollte deshalb erneut geprüft werden.

Relevant sind dabei vor allem drei Fragen:

  • Hat die Erweiterung eine neue Funktion erhalten, die technisch auf mehreren oder allen Webseiten arbeiten muss?
  • Wird die neue Berechtigung in Versionshinweisen, Produktbeschreibung oder Datenschutzerklärung nachvollziehbar erklärt?
  • Passt der Umfang der verlangten Rechte weiterhin zum eigentlichen Zweck der Erweiterung?

Google verlangt für Erweiterungen im Chrome Web Store, dass Datennutzung auf den offengelegten Zweck begrenzt wird. Nach den aktuellen Programmrichtlinien dürfen Erweiterungen Nutzerdaten nur sammeln, verwenden oder übertragen, soweit dies für den angegebenen Hauptzweck und damit verbundene betriebliche Funktionen erforderlich ist.

Wenn ein Produkt Nutzerdaten verarbeitet, verlangt Google außerdem eine aktuelle Datenschutzerklärung, aus der hervorgeht, wie Daten gesammelt, verwendet und geteilt werden und mit welchen Parteien sie gegebenenfalls geteilt werden.

Wann aus dem Update ein konkretes Datenschutzrisiko wird

Ein hoher Berechtigungsumfang erhöht grundsätzlich die möglichen Auswirkungen eines problematischen oder kompromittierten Add-ons. Google beschreibt Berechtigungen ausdrücklich als Sicherheitsmechanismus, der den möglichen Schaden begrenzen soll, falls eine Erweiterung durch Schadsoftware kompromittiert wird.

Microsoft bewertet Browser-Erweiterungen ebenfalls anhand ihrer angeforderten Rechte. In Microsoft Defender Vulnerability Management gibt es eigene Angaben zu „Requested permissions“ und zum Berechtigungsrisiko einer Erweiterung, abhängig davon, welchen Zugriff sie auf Geräte oder Websites verlangt.

Besonders genau sollte eine Erweiterung geprüft werden, wenn mehrere Punkte gleichzeitig auftreten:

  • ein deutlich größerer Website-Zugriff erscheint unmittelbar nach einem Update;
  • die neue Berechtigung passt nicht erkennbar zur bisherigen Kernfunktion;
  • Datenschutzerklärung oder Entwicklerangaben erklären die Änderung nicht;
  • der Entwickler oder Herausgeber hat sich geändert beziehungsweise ist nicht eindeutig identifizierbar;
  • die Erweiterung fordert Zugriff auf alle Websites, obwohl sie praktisch nur auf einzelnen Domains benötigt wird.

Mozilla nennt bei der Sicherheitsbewertung eines Add-ons unter anderem die Vertrauenswürdigkeit des Entwicklers und die angeforderten Berechtigungen als relevante Kriterien.

So lässt sich der Zugriff in Chrome begrenzen

Chrome ermöglicht Nutzern, den Website-Zugriff vieler Erweiterungen manuell einzuschränken. Unter „Erweiterungen“ → „Erweiterungen verwalten“ → „Details“ lässt sich je nach Add-on festlegen, wann es auf Seitendaten zugreifen darf. Google nennt drei typische Varianten: Zugriff erst beim Anklicken der Erweiterung, automatischer Zugriff auf eine bestimmte Website oder automatischer Zugriff auf alle Websites.

„On all sites: Allow the extension to automatically read and change data on all sites.“
(Google Chrome Help, Verwaltung des Website-Zugriffs installierter Erweiterungen)

Wer eine Erweiterung beispielsweise ausschließlich für ein bestimmtes Webtool benötigt, kann den Zugriff – sofern Chrome und die Erweiterung dies unterstützen – auf diese Domain beschränken. Dadurch erhält das Add-on nicht automatisch Zugriff auf jede andere besuchte Seite.

Browser-Erweiterung will plötzlich Zugriff auf alle Webseiten: Das steckt hinter der neuen Berechtigung

Firefox zeigt ebenfalls, welche Daten ein Add-on erreichen kann

Firefox informiert bei entsprechenden Add-ons mit konkreten Berechtigungsbeschreibungen. „Access your data for all websites“ gehört dabei zu den weitreichenden Rechten. Mozilla weist darauf hin, dass solche Add-ons Webseiteninhalte und dort eingegebene Informationen lesen können.

Mozilla empfiehlt bei der Bewertung einer Erweiterung, nicht allein auf Bewertungen zu schauen, sondern auch Entwickler, angeforderte Rechte und den plausiblen Zusammenhang zwischen Funktion und Berechtigung zu berücksichtigen.

Microsoft Edge erlaubt die Kontrolle des Website-Zugriffs

Auch Microsoft Edge bietet eine Verwaltung der Zugriffsrechte installierter Erweiterungen. Microsoft beschreibt seine Funktion ausdrücklich als Möglichkeit, festzulegen, welche Websites eine Erweiterung erreichen darf und ob der Zugriff auf einzelne oder alle Seiten erlaubt wird.

Microsoft empfiehlt bereits bei der Installation, die angeforderten Berechtigungen sorgfältig zu prüfen. In der Datenschutzdokumentation zu Edge heißt es außerdem, Nutzer sollten vor der Installation kontrollieren, ob eine Erweiterung glaubwürdig und sicher erscheint, und die Datenschutzerklärung des jeweiligen Entwicklers prüfen.

Was Nutzer unmittelbar nach einer neuen Berechtigungsanfrage prüfen sollten

Eine plötzlich erscheinende Warnung sollte nicht routinemäßig bestätigt werden. Die sinnvollste Prüfung beginnt bei der Funktion der Erweiterung selbst: Benötigt sie technisch Zugriff auf jede besuchte Seite oder reicht der Zugriff auf eine bestimmte Website beziehungsweise nur bei manueller Aktivierung?

Danach sollten Versionsinformationen, Entwicklername und Datenschutzerklärung geprüft werden. Chrome-Web-Store-Richtlinien verlangen eine Offenlegung der Verarbeitung von Nutzerdaten und begrenzen deren Nutzung auf den angegebenen Zweck. Microsoft verlangt von Edge-Erweiterungen ebenfalls transparente Angaben über den Umgang mit Nutzerdaten und untersagt die Erfassung beziehungsweise Nachverfolgung sensibler Informationen ohne klare Zustimmung.

Wenn der umfassende Zugriff für die eigene Nutzung nicht erforderlich ist, bieten Chrome und Edge Möglichkeiten, Website-Berechtigungen enger zu setzen. Eine nicht benötigte Erweiterung kann darüber hinaus deaktiviert oder entfernt werden. Microsoft dokumentiert dafür die Verwaltung installierter Edge-Erweiterungen; Chrome stellt entsprechende Optionen in der Erweiterungsverwaltung bereit.

Der entscheidende Punkt ist damit nicht allein, dass ein Update neue Rechte fordert, sondern wie weit diese Rechte reichen und ob sie für die tatsächliche Funktion des Add-ons erforderlich sind.

Bei der Meldung „Zugriff auf alle Webseiten“ handelt es sich jedenfalls nicht um eine rein formale Berechtigung: Die offiziellen Browser-Dokumentationen beschreiben damit einen weitreichenden Zugriff auf Inhalte beziehungsweise Daten besuchter Webseiten.

Sie können dies und weitere nützliche Informationen auf unserer Website nachlesen. Wir empfehlen Ihnen außerdem die Lektüre folgender Artikel: Apple Pay: „Karte konnte nicht hinzugefügt werden“ – diese Ursachen liegen nicht immer bei der Bank

Das könnte dir auch gefallen