Privacidad y seguridad
¿Son seguras las extensiones de marcadores? Cómo auditar su privacidad
Audita una extensión de marcadores por sus permisos, momento de acceso, destino, retención, exportación y borrado, no solo por la nota de la tienda.
Algunas extensiones para gestionar marcadores tienen un alcance razonable; otras piden mucho más acceso del que requiere su tarea. La ficha de Chrome Web Store, una valoración alta o una frase tranquilizadora no responden por sí solas si una extensión es segura.
Una auditoría útil sigue cuatro capas: a qué puede acceder la extensión, qué activa ese acceso, adónde van los datos y cómo puedes exportarlos o borrarlos. Un permiso indica capacidad, no demuestra que haya recogida. Una política de privacidad es una declaración, no demuestra el comportamiento en ejecución. Necesitas ambas y una prueba pequeña.
Un marcador puede revelar más que un destino
El registro guardado puede contener solo una URL y un título. Un gestor más completo también puede conservar:
- nombres de carpetas, etiquetas y notas;
- texto destacado y descripciones;
- miniaturas y el texto legible de la página;
- la cuenta propietaria de la biblioteca;
- cuándo se guardó, abrió, archivó o compartió un elemento.
Incluso una URL sencilla puede revelar un servidor interno de la empresa, una búsqueda médica, el identificador de un documento privado o un parámetro que no debía compartirse. Nunca guardes enlaces para restablecer contraseñas, iniciar sesión sin contraseña o direcciones con credenciales solo porque el servicio tenga una buena política de privacidad.
La pregunta correcta no es «¿esta extensión tiene acceso?». Toda extensión útil necesita algún acceso. Pregunta si es proporcional a la tarea y si el recorrido de los datos coincide con lo que esperabas.
Empieza por la tarea que realiza la extensión
«Gestor de marcadores» describe productos bastante diferentes:
| Tarea | Acceso que puede ser razonable | Pregunta que debes responder |
|---|---|---|
| Organizar los marcadores nativos de Chrome | API bookmarks | ¿Necesita leer y modificar todo el árbol? |
| Guardar solo la página actual en otro servicio | Acceso temporal a la pestaña actual y conexión con el servicio | ¿El acceso comienza únicamente después de mi acción? |
| Capturar el contenido legible de una página | Acceso al documento de la página elegida | ¿Qué textos, imágenes y metadatos se almacenan? |
| Sincronizar bibliotecas | Marcadores nativos, estado local y destino remoto | ¿Qué ocurre con los conflictos, el borrado y el cierre de sesión? |
La documentación oficial de la API bookmarks indica que este permiso permite recuperar toda la jerarquía y crear, actualizar, mover o eliminar elementos. Encaja con una extensión cuya función anunciada es reorganizar los marcadores nativos. Sería más difícil justificarlo para un botón que solo envía la página abierta a una cuenta propia.
Esta distinción hace que la auditoría sea justa. Un permiso potente no equivale automáticamente a un comportamiento malicioso. Un permiso sin relación con la finalidad es una señal más importante.
Capa 1: traduce permisos en datos
Abre la ficha de la extensión en Chrome Web Store. Después visita chrome://extensions, selecciona Detalles y revisa los permisos y el acceso a sitios. Las instrucciones actuales para gestionar extensiones explican cómo limitar el acceso al sitio actual, a sitios concretos o a todos los sitios cuando la extensión ofrece esos controles.
Estas entradas son especialmente relevantes para herramientas de marcadores:
| Permiso o campo del manifiesto | Capacidad que debes investigar |
|---|---|
bookmarks | Leer y modificar el árbol nativo, incluidos títulos, URL, carpetas y orden |
activeTab | Acceso temporal a la página activa después de una acción del usuario |
scripting | Ejecutar código empaquetado en la página cuando exista acceso temporal o permiso para el sitio |
content_scripts | Ejecutar código automáticamente en los sitios definidos por la extensión |
host_permissions | Interactuar con sitios o servicios remotos específicos |
history | Usar la API del historial de navegación |
tabs | Acceder a propiedades sensibles de las pestañas más allá de operaciones ordinarias |
storage | Conservar estado de la extensión en el almacenamiento de Chrome |
identity | Ejecutar un flujo de autenticación; los datos disponibles dependen del flujo y sus alcances |
Hay dos detalles fáciles de pasar por alto.
Primero, activeTab no muestra un aviso durante la instalación. Google lo describe como un permiso temporal concedido después de acciones como seleccionar la extensión, usar su menú contextual o ejecutar un atajo. Mientras está activo, puede exponer la URL y el título de la pestaña y, junto con scripting, permitir que el código se ejecute en esa página. La explicación oficial de activeTab lo presenta como una alternativa más limitada que el acceso permanente a todos los sitios. Por tanto, «sin aviso» no significa «no puede leer la página»; significa acceso temporal y ligado a una acción.
Segundo, los permisos funcionan en combinación. scripting por sí solo no da acceso a todos los sitios. Un patrón como <all_urls>, un content_scripts.matches amplio o el permiso para el sitio concedido por el usuario determina dónde puede ejecutarse el código. La guía para declarar permisos separa estos campos y recomienda el conjunto más limitado que permita la función actual.
Capa 2: encuentra el desencadenante
Ahora averigua cuándo comienza el acceso:
- solo después de seleccionar Guardar esta página;
- al abrir la ventana de la extensión;
- automáticamente en un grupo definido de sitios;
- automáticamente en todos los sitios;
- mediante un temporizador o al iniciar el navegador;
- cuando se crea o modifica un marcador.
Para una herramienta que guarda la página actual, una acción del usuario seguida de activeTab temporal es más limitada que un script registrado en todas las páginas. Para un sincronizador del árbol nativo, observar los cambios puede ser una parte central de la función. El desencadenante debe compararse con la promesa.
Revisa también las actualizaciones. Chrome indica que añadir un permiso que genere una advertencia puede desactivar la extensión hasta que el usuario acepte el nuevo acceso. No todas las capacidades producen un aviso evidente, así que vuelve a Detalles después de una versión importante. Las directrices oficiales sobre avisos recomiendan permisos pertinentes, mínimos y, cuando sea posible, opcionales.
Capa 3: sigue el destino
Una vez que la extensión obtiene la URL, el título o el texto de la página, ¿dónde coloca esa información?
Hay tres posibilidades generales:
- Solo local. El registro permanece en el navegador o el dispositivo.
- Cuenta en la nube. El registro se envía al servicio para sincronización, búsqueda, copia o colaboración.
- Encargados adicionales. Parte del contenido puede llegar a proveedores de analítica, IA, búsqueda, enriquecimiento, alojamiento u otra infraestructura.
«Local» todavía exige revisar la retención. La documentación de la API storage indica que los datos de la extensión pueden persistir aunque el usuario borre el historial y la caché del navegador. «Nube» tampoco significa inseguridad automáticamente, pero necesita respuestas claras sobre transmisión protegida, seguridad de la cuenta, terceros, retención y borrado.
Los permisos de host ayudan a identificar destinos con los que puede comunicarse el contexto privilegiado de la extensión. Chrome documenta que las solicitudes remotas requieren hosts correspondientes en el manifiesto. Un único dominio del servicio es más fácil de explicar que el acceso a cualquier host HTTPS, pero no muestra toda la cadena de procesamiento en el servidor. Lee la política de privacidad y las declaraciones normalizadas de la tienda.
Las reglas de Chrome Web Store exigen política de privacidad para productos que tratan datos, transmisión segura, permisos mínimos y uso de la actividad de navegación solo para funciones visibles y declaradas. Son requisitos importantes. No garantizan que una extensión concreta carezca de errores o nunca pueda verse comprometida. El propio FAQ de seguridad de extensiones de Chromium recomienda revisar tanto los permisos como las declaraciones de privacidad.
Capa 4: prueba la salida
Desinstalar una extensión elimina el componente del navegador. No borra necesariamente la cuenta ni la biblioteca alojada en la nube.
Antes de importar material sensible, localiza:
- controles de exportación y el formato que realmente se genera;
- borrado de un elemento guardado;
- eliminación permanente de la cuenta;
- reglas de retención para registros, copias y exportaciones generadas;
- qué permanece en local después de desconectar;
- en qué situaciones puede acceder el equipo de soporte;
- terceros relevantes identificados en la política.
Haz la prueba de salida con datos públicos. Exporta una biblioteca pequeña, abre el resultado sin el producto, borra un elemento y utiliza la eliminación de cuenta solo cuando realmente quieras cerrar esa cuenta de prueba. No supongas que «permite exportar» significa conservar notas, destacados, estructura de carpetas y texto de la página.
La lista más amplia para elegir un gestor de marcadores mediante una prueba real examina captura, búsqueda, recuperación y portabilidad. Esta auditoría profundiza en el límite de privacidad.
Una auditoría de 10 minutos con enlaces públicos
Utiliza otro perfil del navegador si la decisión es importante y la extensión pide acceso al árbol nativo o a muchos sitios.
- Lee la ficha antes de instalar. Anota responsable, versión, última actualización, finalidad, política y categorías de datos.
- Escribe la tarea esperada. Basta una frase: «Guardar solo la página que yo elija en mi cuenta».
- Inspecciona Detalles. Compara los permisos y el acceso a sitios con esa frase.
- Guarda tres páginas públicas. Incluye una URL con un parámetro inofensivo y único, como
?auditoria=2026-07-30. - Observa el desencadenante. Comprueba si algo ocurre antes del clic, del menú contextual o del atajo documentado.
- Revisa el estado local y de la cuenta. Quédate sin conexión, intenta guardar, vuelve a conectarte y observa si el producto explica la cola o el reintento.
- Exporta la prueba. Comprueba qué campos salen y si el archivo se abre de forma independiente.
- Borra con intención. Elimina un elemento y verifica el resultado visible. Lee las reglas de borrado y retención de la cuenta.
- Repite después de una actualización. Una buena auditoría describe una versión, no todas las versiones futuras.
Descarga la hoja de auditoría de privacidad para extensiones de marcadores para registrar la evidencia y la decisión de cada capa.
Auditamos la extensión actual de Nodus con este método
Nodus Vault publica este artículo y también es responsable de la extensión examinada. Se trata de una declaración interna respaldada por código, no de una prueba de penetración independiente, una certificación ni una garantía frente a compromisos.
El 30 de julio de 2026 reconstruimos la versión 0.1.1 con la configuración de producción documentada, inspeccionamos el manifiesto V3 generado, ejecutamos el validador existente para el paquete de Chrome Web Store y añadimos una prueba de regresión para las afirmaciones siguientes.
El manifiesto de producción declara:
activeTab,scripting,storage,contextMenus,identity,notificationsyalarms;- un único host de producción:
https://nodusvault.com/*; - ausencia de
bookmarks,history,tabs,cookies,webRequest,managementy<all_urls>; - ningún
content_scriptsregistrado automáticamente.
La ausencia de bookmarks significa que la extensión no utiliza la API de Chrome para leer o reorganizar el árbol nativo. No significa que ningún dato del marcador salga del navegador. Después de que la persona activa Guardar, el código actual ejecuta su extractor empaquetado en esa pestaña, obtiene la URL, el título, los metadatos disponibles y, cuando la extracción funciona, el texto legible, y envía el registro elegido a la cuenta Nodus.
Si el servicio no está disponible temporalmente, el código crea una entrada local para reintentar. Las pruebas confirman que la cola elimina el page_text completo, las descripciones y los campos de plataforma que contienen cuerpo antes de guardarla. Conserva la información necesaria para el reintento, como URL, título, autor, URL de imagen, tipo, etiquetas elegidas e identificadores. Las pruebas de revocación y desconexión confirman que se limpian la cola local y los datos de etiquetas derivados de la cuenta.
El validador de producción no encontró orígenes de desarrollo, patrones de código remoto, archivos empaquetados ausentes ni acceso amplio mediante <all_urls>. La nueva prueba de regresión del artículo comprueba la versión del manifiesto, la lista explícita de permisos, el host del servicio, la ausencia de los permisos amplios citados y la falta de registro automático del script de contenido.
La Política de Privacidad de Nodus Vault aporta la mitad declarada del procesamiento en el servidor: campos guardados, texto legible opcional, datos locales de la extensión, proveedores, tratamiento de IA y búsqueda, retención, exportación y borrado de cuenta. Verificamos que estas declaraciones existen en el código actual del producto. No inspeccionamos de forma independiente los sistemas de los proveedores de alojamiento, el tráfico de una cuenta real en producción, la rotación de copias ni todas las solicitudes del backend.
El resultado es una exposición más limitada que la de un gestor del árbol nativo con bookmarks o una extensión ejecutada automáticamente en todos los sitios. Sigue siendo un servicio en la nube que recibe las páginas que la persona decide guardar. Que ese intercambio sea aceptable depende de los enlaces y del modelo de amenaza del lector.
Cuándo la respuesta debe ser «no la instales»
Detente cuando:
- el acceso solicitado no coincida con la finalidad anunciada;
- la política falte, sea genérica o contradiga la ficha de la tienda;
- la extensión afirme que funciona «solo en local», pero solicite hosts remotos sin explicación;
- no puedas encontrar exportación y borrado antes de una importación grande;
- una actualización pida un acceso mucho más amplio sin justificarlo;
- tu empresa o cliente prohíba almacenar fuera las URL implicadas;
- la biblioteca contenga secretos, entornos privados o material regulado que el servicio no esté aprobado para tratar.
A veces bastan los marcadores nativos de Chrome en un perfil separado. En otros casos encaja mejor una extensión local. La búsqueda en la nube y el acceso desde varios dispositivos pueden justificar la transmisión para bibliotecas menos sensibles, siempre que el recorrido sea explícito y la salida funcione.
Ninguna lista puede demostrar una seguridad perfecta. Sí puede revelar un desajuste antes de entregar años de enlaces. Audita capacidad, desencadenante, destino y salida con un conjunto público pequeño; solo entonces decide si la extensión se ha ganado una biblioteca mayor.