Chrome拡張の安全性を確認する3点 — 動く場所・権限・通信
拡張機能を入れてよいか迷ったとき確かめられるのは「どこで動くか」「何に触れるか」「外へ送るか」の3点です。最初の2つはChromeの画面に出ますが、3つ目は出てきません。自社の8拡張をコードの走査と通信の記録の2通りで確かめた結果から、確認の手順とその限界をまとめます。
NOTES
東京で働き、暮らし、小さな道具を作る中で、考えたことを残しています。
拡張機能を入れてよいか迷ったとき確かめられるのは「どこで動くか」「何に触れるか」「外へ送るか」の3点です。最初の2つはChromeの画面に出ますが、3つ目は出てきません。自社の8拡張をコードの走査と通信の記録の2通りで確かめた結果から、確認の手順とその限界をまとめます。
フィッシングメールとは何か、どういう仕組みで被害につながるのかを、警察庁・国民生活センター・IPA・フィッシング対策協議会の資料6点で確認しました。2026年7月の報告は66,119件(前月比8.6%減)。「不自然な日本語で見分ける」については、同じ協議会の2つの資料が逆のことを書いています。
権利侵害サイトの広告を監視したEUIPOの2025年調査では、詐欺・マルウェアに分類された広告が推定表示回数の24.62%を占めました。前年は14%です。文化庁・WIPO・警察庁の資料と読み比べ、よく引用される「11.4億アクセス/月」「年間2兆円」が何をいつ数えた数字なのかを確認しました。
会社名も住所も電話番号も書いてあるのに、その情報がサイト運営者とは無関係の実在企業のものだった。国民生活センターと消費者庁の公表資料を読み、掲載されている悪質通販サイト45件を数えました。会社情報の実在確認だけでは足りない理由の話です。
特殊詐欺の認知件数に占める65歳以上の割合は51.3%で、前年から14.0ポイント下がりました。ただし65歳以上の認知件数そのものは14,273件で535件増えています。割合の低下は、高齢者が安全になったことを示す数字ではありません。
ChatGPTなどの生成AIへ仕事の文章を貼る前に、私が確認している4か所をまとめました。個人データ・営業秘密・認証情報・システム情報で対応が違うこと、ラベルへ置き換えても文脈から推測されうること、ルールベースの検出で拾える範囲も書きます。入力の可否は社内規程と契約が先です。
ローカルLLMの処理場所と、アプリが通信できる範囲は別です。LM Studioで確認したい3点と、Windows Firewallで通信を制限した検証、その結果が示す範囲をまとめました。
Excelの非表示シートはファイル内に残ります。送付用コピーでドキュメントの検査を使う手順、削除前に確認すること、通常の再表示に出ないveryHiddenと検証範囲をまとめました。
FirefoxでPDFのタイトル・作成者・作成アプリ・PDF変換ソフトを確認する方法をまとめました。手元の10本の実測と、プロパティ画面で確認できる範囲、修正後に見直すことも紹介します。
AIでChrome拡張を作るとき、コードが動いたあとに確認していることをまとめました。Copy & Prepの開発を例に、機能を絞ること、権限・通信・保存の確認、ストアの説明と動作の照合を紹介します。
Wordの変更履歴とコメントを、完成版を送る前に確認する手順です。「マークアップなし」と削除の違い、Windows版Wordのドキュメント検査、送付用コピーで確認する理由をまとめました。
メールの誤送信が実際にどれくらい起きているのかを、公開資料で確認しました。個人情報保護委員会の「誤送付」2,889件は郵便物なども含む区分で、東京商工リサーチは「誤表示・誤送信」でまとめ、IPAの10大脅威は発生件数の順位ではありません。メールだけを切り出した数字は見つかりませんでした。
Chrome拡張の詳細ページには「権限」と「サイトへのアクセス」という別々の欄があります。自分たちの拡張7本で確かめたところ、7本とも「権限」欄は空で、判断材料は下の「サイトへのアクセス」だけでした。権限の数を数えるかわりに、その範囲が拡張の機能に必要かどうかで見る方法を書いています。
生成AIに貼り付ける文章には、読ませたい本文の周りに個人情報が付いてくることがあります。署名、過去の返信、申込文、表、ログという見落としやすい5つの場所と、消すのではなく「答えてもらうために必要か」で決める考え方をまとめました。
AIと一緒に整えたトップページは、落ち着いていて分かりやすく、ロゴを外すと別のサービスでも成立しそうでした。原因をAIではなく自分の選び方として考え直し、何を見せるかから作り直した記録です。
Chrome Web Store の自分のストアページを下まで見たら、自宅の住所が表示されていました。原因は開発者情報の「取引業者(Trader)」としての申告です。取引業者の確認済み情報が利用者に公開される仕組みと、住所を消す目的で非取引業者を選ぶものではない理由の記録です。
却下されたのはコードでも権限でもなく、ストアの説明文でした。対応サービス名を十数個並べたのは説明のつもりでしたが、公式のFAQには「説明文に挙げる対応サイトやブランドは5件まで」という目安があります。何を削り、一覧をどこへ移して再提出したかの記録です。
manifest.json、Content Script、Service Worker、popupという部品は、どうつながって動くのか。実装でつまずきやすい実行コンテキストの分離、Service Workerが常駐しないこと、メッセージング、権限の設計を、短いコード例とあわせて整理する。
Legacy Toolsの道具は、どれもChrome拡張として作っている。技術的に優れていたからではなく、いつも使っているブラウザの中に、安全のための小さな機能を置きたかったから。高齢の両親に使ってほしかったことと、安全を自動化しすぎないという考え方について。
2026年7月時点で使っている道具の記録。考えを整理する場所、コードを変更する場所、画像を作る場所——同じAIでも、置かれる場所ごとに役割が変わる。Chrome拡張を一つ公開するまでの実際の流れと、人に残る判断について。
Chromeには、必要な機能をあとから追加できる「拡張機能」という仕組みがある。探して追加する場所がChrome Web Store。追加までの流れと、入れる前に確認しておきたいことを、拡張を公開している立場からまとめた。
生成AIやAIエージェントで、思いついたものを短い時間で動く形にできるようになった。ChatGPTとClaude Codeの使い分け、大きなソフトウェアがまだ手に余ると感じる理由、日常の小さな道具の大きさの決め方について。
該当するノートはまだありません。