Auditer les Extensions du Navigateur et Bloquer la Télémétrie
Guide pratique pour auditer les permissions d'extensions sur Chrome et Firefox en 2026, détecter les logiciels espions et bloquer la télémétrie.

Savoir auditer les extensions du navigateur et bloquer la télémétrie clandestine est devenu en 2026 une règle de base pour préserver sa vie privée en ligne. De nombreuses extensions populaires sont discrètement rachetées par des courtiers en données pour monétiser les historiques de navigation et collecter des identifiants bancaires.
Même avec la transition vers Manifest V3, les permissions d'accès globales (<all_urls>) permettent l'exfiltration d'informations confidentielles si aucun audit n'est réalisé.
Permissions Dangereuses dans le Fichier manifest.json
- Accès Global aux Sites (
<all_urls>,*://*/*) : Permet la lecture complète du DOM de tous les sites visités. - Accès aux Cookies (
cookies) : Autorise le vol de sessions de connexion et de jetons JWT. - Interception Réseau (
webRequest,declarativeNetRequest) : Donne accès aux en-têtes HTTP et paramètres d'authentification. - Lecture du Presse-Papier (
clipboardRead) : Permet de dérober les mots de passe copiés lors de la saisie.
Pour supprimer les métadonnées cachées et les traces de géolocalisation avant de partager vos fichiers, utilisez notre Nettoyeur de Métadonnées et Exif.
Tableau Comparatif : Permissions Sûres vs Permissions Risquées
| Portée de la Permission | Pratique Sécurisée | Indicateur de Spyware Potentiel |
|---|---|---|
| Accès Web | activeTab (Au clic uniquement) |
<all_urls> (Surveillance passive permanente) |
| Gestion des Cookies | Aucun accès aux cookies | cookies (Extraction de sessions actives) |
| Processus en Fond | Service Workers éphémères | Scripts persistants avec connexions distantes |
| Presse-Papier | Aucun accès | clipboardRead (Capture de mots de passe copiés) |
| Télémétrie Réseau | Restreinte aux domaines déclarés | Envoi de données vers des serveurs tiers |
Modélisation de l'Exposition de Confidentialité
L'indice de risque ($\mathcal{E}_{ ext{privacy}}$) dépend des permissions cumulées des modules installés :
$$\mathcal{E}{ ext{privacy}} = 1 - \prod{k=1}^{N_{ ext{ext}}} \left(1 - ext{PoidsPermission}_k
ight)$$
Script Python d'Audit des Manifests d'Extensions
import json
import os
import glob
def audit_chrome_extensions(profile_path: str) -> list:
results = []
manifest_pattern = os.path.join(profile_path, "Extensions", "*", "*", "manifest.json")
for manifest_file in glob.glob(manifest_pattern):
try:
with open(manifest_file, "r", encoding="utf-8") as f:
manifest = json.load(f)
name = manifest.get("name", "Extension Inconnue")
permissions = manifest.get("permissions", [])
host_permissions = manifest.get("host_permissions", [])
is_high_risk = "<all_urls>" in host_permissions or "*://*/*" in host_permissions or "cookies" in permissions
results.append({
"extension_name": name,
"version": manifest.get("version", "1.0"),
"high_risk": is_high_risk,
"permissions_count": len(permissions) + len(host_permissions)
})
except Exception:
pass
return results
Bonnes Pratiques de Protection
- Exécution au Clic : Restreindre les autorisations pour que l'extension ne s'exécute que lors d'un clic explicite.
- Filtrage des Paramètres Traceurs : Nettoyer les liens selon la Suppression des Paramètres UTM et Traceurs.
- Ségrégation des Profils : Utiliser un profil de navigateur épuré sans extensions pour les accès critiques.
Synthèse
Auditer régulièrement ses extensions et révoquer les accès excessifs est indispensable pour bloquer le pistage invisible. Le principe de moindre privilège garantit la confidentialité de vos activités en ligne.
Sources :
- Guide Google Chrome Developers sur Manifest V3.
- Documentation Mozilla MDN sur la Sécurité des Modules.
- Analyse TecnoCrypter : Suppression des Métadonnées GPS.

