Tarayıcı Eklentileri: Hangileri Gizlilik Riski Taşır?

Chrome Web Store’da yüz binlerce eklenti var ve çoğu ücretsiz. “Ücretsiz” burada şeffaf değil: bazı eklentiler ziyaret ettiğiniz her sayfayı, formlara girdiğiniz metni ve hatta şifre alanlarını okuyabilir. İzin ekranı geçilip kurulum yapılıyor; ama kim neye erişiyor?

İzin Sistemi Nasıl Çalışır — ve Neden Yeterli Değil

Chrome ve Firefox eklentileri yüklenirken izin talep eder. “Ziyaret ettiğiniz tüm web sitelerindeki verilerinizi okuyun ve değiştirin” ifadesi görünce kullanıcıların büyük kısmı “Ekle”ye tıklar. Bu izin, eklentinin açtığınız her sayfanın DOM’unu, form verilerini ve ağ trafiğini görebileceği anlamına gelir. Teorik olarak giriş bilgilerinizi toplayabilir; pratik olarak bunu yapan eklentiler mağazadan zaman zaman kaldırılıyor, ama kaldırılmadan önce milyonlarca kullanıcıya ulaşabiliyor.

2023’te The Great Suspender’ın sahiplik değişikliğiyle zararlı hale geldiğine dair vakayı hatırlayın: 2 milyondan fazla kullanıcı etkilendi. Eklentiler satılabilir, devredilebilir, güncelleme yoluyla kötü amaçlı kod alabilir.

Risk Seviyesine Göre Eklenti Kategorileri

Her eklenti eşit tehlike taşımaz. Şifre yöneticisi (Bitwarden, 1Password) bu riski biliyor ve güvenlik denetimine tabi tutuluyor. Reklam engelleyici (uBlock Origin, açık kaynak, aktif topluluk denetimi) şeffaf. Ancak şu kategoriler dikkat ister:

  • PDF dönüştürücü, video indirici: büyük çoğunluğu gerçek işlevi yaparken arka planda veri toplar.
  • VPN eklentileri: tarayıcı trafiğiniz üçüncü bir sunucudan geçer; altyapı sahibi kim, nerede?
  • Yazım denetimi araçları: yazdığınız her metni sunucuya gönderenler var (Grammarly bu konuda politikasını açıkça belgeliyor; bağımsız araçlar çoğu zaman yapmıyor).
  • Fiyat karşılaştırıcı / kupon bulucu: alışveriş davranışınızı izler ve pazarlar.

Bir Eklentiyi Değerlendirmek İçin Beş Dakika

Yüklemeden önce şunları kontrol edin: Geliştirici kimin? Kurumsal arka plana sahip mi, bireysel geliştirici mi? Gizlilik politikası var mı ve anlaşılır mı? Chrome Web Store sayfasındaki kullanıcı sayısı yüksek ama yorum sayısı düşükse yapay şişirme ihtimali var. Açık kaynak kodsa (GitHub bağlantısı varsa) artı puan — kod incelenebilir, bağımsız güvenlik araştırmacıları bakabilir. Eklentinin son güncelleme tarihi eski ve sürüm notları boşsa, geliştirici ya terk etmiş ya da satmış.

Profil Ayrımı: En Pratik Çözüm

Birden fazla tarayıcı profili kullanmak, bu riski yönetmenin en kolay yolu. Günlük bankacılık ve hassas hesaplar için eklentisiz temiz bir profil açın. Geliştirici araçları, sosyal medya yardımcıları gibi eklentileri ayrı bir profilde toplayın. Chrome’da profil değiştirmek üst barda tek tıkla oluyor; Firefox’ta konteyner sekmeleri (Multi-Account Containers) benzer ayrımı tek pencerede yapıyor.

Kaldırma ve Denetim

Yıllardır tarayıcıda biriken eklentileri zaman zaman gözden geçirmek değerli. chrome://extensions adresinde her eklentinin “Site erişimi” bölümünü açın; “Tüm sitelerde” izni olup aktif kullanmadığınız eklentiler varsa kaldırın. Firefox’ta about:addons üzerinden aynı işlemi yapabilirsiniz. Kullanmadığınız eklenti, koruyacak hiçbir işlevi olmadan sadece risk taşır.

Kısa Bir Hatırlatma

Tarayıcı eklentisi seçimi, uygulama yüklemekle aynı ciddiyeti hak ediyor. Telefona bir uygulama yüklemeden önce üreticisini araştırıyorsanız, tarayıcıya eklenti eklerken aynı süreci uygulamak mantıklı. Mağazada “milyonlarca indirme” yazan her eklenti güvenli değil; bazen tam tersi, popülerlik hedef haline getirir.