Una extensión de navegador es un programa pequeño que vive dentro de Chrome, Edge o Firefox y que, según los permisos que le des, puede ver las páginas que abres, leer lo que copias o saber qué pestañas tienes abiertas. El problema es que, desde fuera, una extensión que se limita a su trabajo y otra que se lleva tus datos se parecen mucho, y la diferencia está en detalles que casi nadie mira antes de pulsar «Añadir».
Esta guía explica dónde están esos detalles: qué dice cada aviso de permisos, qué exigen Google y Mozilla a quien publica una extensión, qué cambia cuando una extensión se actualiza y cómo recortar lo que ya tienes instalado. Todo sale de la documentación oficial de Chrome para desarrolladores, de la ayuda de Chrome y de las políticas de complementos de Mozilla, no de casos sueltos.
Qué puede ver una extensión, y de dónde le viene ese poder
Una extensión no puede hacer nada que no declare. Cada una lleva un fichero de configuración, el manifest.json, en el que enumera lo que necesita, y la documentación de Chrome distingue dos tipos de peticiones. Los permisos son una lista de capacidades con nombre fijo: leer el historial, gestionar descargas, acceder al portapapeles. Los permisos de sitio (host_permissions) son patrones de direcciones que le dan acceso a unas webs concretas o a todas.
Esa segunda parte es la delicada. Con acceso a una web, la extensión puede leer y cambiar lo que aparece en ella, y hay un patrón especial, <all_urls>, que según Chrome «coincide con cualquier URL» que empiece por un esquema permitido. Google avisa a los desarrolladores de que, precisamente porque afecta a todos los sitios, la revisión en la Chrome Web Store de las extensiones que lo usan «puede tardar más».
La propia documentación de Chrome da la razón de fondo para pedir poco: los permisos «ayudan a limitar el daño si tu extensión queda comprometida por malware». Es decir, incluso una extensión honrada es un riesgo proporcional a lo que se le ha permitido, porque si alguien se hace con ella hereda ese acceso.
Los avisos de permisos: lo primero que hay que leer
Cuando instalas una extensión, el navegador enseña un cuadro con lo que va a poder hacer. No todos los permisos generan aviso: Chrome explica que algunos son «menos intrusivos» y no muestran nada, y que otros disparan un aviso «que el usuario tiene que aceptar». Los que aparecen son los que merecen atención, y la lista oficial de Chrome dice qué texto corresponde a cada uno.
| Permiso que pide | Aviso que ves en Chrome | Qué significa en la práctica |
|---|---|---|
tabs |
«Leer tu historial de navegación» | Accede a los datos privilegiados de tus pestañas |
history |
«Leer y cambiar tu historial de navegación en todos los dispositivos con sesión iniciada» | Accede al historial completo, no solo al de este ordenador |
clipboardRead |
«Leer los datos que copias y pegas» | Puede pegar desde tu portapapeles |
management |
«Gestionar tus aplicaciones, extensiones y temas» | Puede actuar sobre otras extensiones |
nativeMessaging |
«Comunicarse con aplicaciones nativas cooperantes» | Habla con programas instalados fuera del navegador |
debugger, proxy o pageCapture |
«Leer y cambiar todos tus datos en todos los sitios web» | Leer y cambiar el contenido de cualquier web |
Hay un matiz que conviene conocer: Chrome agrupa avisos. Según su guía, algunos permisos «pueden no mostrar avisos cuando van acompañados de otros», y pone el ejemplo de que el aviso de tabs no aparece si la extensión también pide <all_urls>. Así que un solo aviso puede estar cubriendo varias capacidades, y el cuadro de instalación no es un inventario exhaustivo, sino un resumen de lo más grave.
Firefox hace algo parecido con sus propios textos. Su documentación para desarrolladores explica que pedir acceso a todas las webs produce el mensaje «Acceder a tus datos de todos los sitios web», y que si una extensión se limita a unos pocos dominios, el cuadro enseña los cuatro primeros; si son más, lista tres e indica cuántos quedan.
La prueba de coherencia: ¿casa lo que pide con lo que promete?
Leer los avisos solo sirve si se comparan con la función de la extensión. Las dos tiendas grandes parten de la misma regla. Google exige que cada extensión cumpla «un único propósito» y que solo pida los permisos que sostienen «la función principal». Mozilla lo dice todavía más corto en sus políticas: los complementos «solo deben pedir los permisos necesarios para funcionar».
De ahí sale la pregunta más útil de toda la guía: ¿necesita esto, para hacer lo que dice, lo que está pidiendo? Un cambiador de tema de la página nueva no necesita tu historial en todos tus dispositivos. Un conversor de divisas no necesita comunicarse con programas instalados en el ordenador. Un bloqueador de anuncios, en cambio, tiene sentido que pida ver las páginas que visitas, porque su trabajo consiste en tocarlas.
Hay además una alternativa técnica que dice mucho del desarrollador. Chrome y Firefox ofrecen un permiso llamado activeTab que da acceso solo a la pestaña en la que estás, y solo cuando pulsas el botón de la extensión. Chrome explica que el acceso dura mientras sigas en ese sitio y se retira al cambiar a otro, y que sirve como alternativa para muchos usos de <all_urls> sin mostrar ningún aviso al instalar.
La ficha de la tienda: prácticas de privacidad y política
La segunda fuente de información es la página de la extensión en la tienda, y tiene más de lo que parece. En la Chrome Web Store, el desarrollador está obligado a declarar qué datos recoge. La documentación del panel de publicación lo describe así: el desarrollador tiene que revelar «la naturaleza de los datos que la extensión recoge» y certificar que cumple la política de uso limitado, y Google añade que esas declaraciones «se muestran a los usuarios de Chrome». También tiene que enlazar una política de privacidad que explique «cómo se recogen, usan y revelan los datos».
Esa política de uso limitado es concreta. Solo permite recoger los datos «necesarios» para el propósito declarado de la extensión y prohíbe expresamente, entre otras cosas:
- Transferir, usar o vender datos para publicidad personalizada.
- Transferir o vender datos a terceros como plataformas publicitarias o intermediarios de datos.
- Usar o vender datos para determinar la solvencia de alguien o para conceder préstamos.
Las preguntas frecuentes de Google sobre datos de usuario rematan el punto con la actividad de navegación, que definen como cualquier información sobre las webs que visitas, incluidos los dominios y las direcciones. Una extensión solo puede recogerla y transmitirla en la medida en que la necesite para una función visible y descrita en la tienda, y aunque la necesite, no puede usarla para dirigir anuncios ni para monetizarla de otra forma.
Mozilla tiene reglas equivalentes. Sus políticas dicen que los complementos deben limitar la transmisión de datos «a lo necesario para funcionar» y usarlos solo para el fin con el que se transmitieron; que la transmisión de la actividad de navegación «solo se permite como parte de la función principal»; y que antes de enviar información personal el usuario tiene que dar su consentimiento de forma expresa. Desde Firefox 140, el navegador tiene su propio sistema de consentimiento para esto, y el desarrollador que lo usa debe declarar en el manifiesto qué datos recoge, «incluido cuando no recoge ninguno». En la ficha de addons.mozilla.org eso aparece como una línea del tipo «el desarrollador dice que esta extensión no necesita recoger datos».
Qué hacer con todo esto: leer la sección de privacidad antes de instalar, comprobar que hay una política de privacidad enlazada y que se puede abrir, y desconfiar de una ficha que declara que no recoge nada mientras pide leer todos los sitios. Una declaración no es una prueba, pero una contradicción entre lo declarado y lo pedido sí es una señal.
Las actualizaciones: el momento en que una extensión cambia
Una extensión que hoy es inofensiva puede no serlo dentro de un año, y el momento en que eso se nota es una actualización que pide permisos nuevos. Los dos navegadores lo tratan de forma parecida, y conviene saberlo para no aceptar por inercia.
En Chrome, según su documentación, cuando una actualización añade un permiso con aviso, la extensión se desactiva hasta que el usuario acepta el permiso nuevo. En Firefox, si una actualización necesita permisos adicionales, se pide la aprobación antes de instalarla, y si el usuario la cancela, sigue instalada y funcionando la versión anterior.
Así que ese aviso de «esta extensión necesita permisos nuevos» es una pregunta real, no un trámite. Si una extensión que llevaba años limitándose a su función de repente pide leer todos tus datos en todas las webs, lo sensato es averiguar por qué antes de aceptar, empezando por las notas de la versión y la ficha de la tienda.
Los sellos y las comprobaciones que ayudan
Hay varios mecanismos oficiales que ayudan, aunque ninguno es una garantía absoluta.
El primero es el programa de extensiones recomendadas de Firefox. Mozilla explica que son extensiones seleccionadas que cumplen «los estándares más altos de seguridad, funcionalidad y experiencia de usuario», que antes de recibir la etiqueta pasan «una revisión técnica rigurosa» de expertos en seguridad de su plantilla y que después se mantienen con comprobaciones automáticas, vigilancia y revisiones técnicas periódicas. Se reconocen por su insignia de «Recomendada». Y Mozilla avisa de que puede retirarlas de la lista en cualquier momento, entre otras razones por fallos de seguridad o abandono del desarrollador.
El segundo es la comprobación de seguridad de Chrome. La ayuda de Chrome dice que esta herramienta «puede avisarte de extensiones que podrían suponer un riesgo de seguridad». Además, Chrome puede desactivar extensiones que no cumplan los requisitos nuevos de la tienda; en ese caso, la página de extensiones ofrece buscar alternativas. Si una extensión aparece desactivada por algo así, no conviene reactivarla sin mirar por qué.
Chrome añade un tercer filtro para quien active la protección mejorada de Navegación Segura: según su ayuda, avisa cuando la extensión que vas a instalar no es de confianza, con el mensaje «Esta extensión no es de confianza para la Navegación Segura mejorada». Google considera de confianza las extensiones de desarrolladores que siguen sus políticas, y explica que a uno nuevo suele costarle unos meses conseguir ese estado, así que el aviso no equivale a una acusación.
Manifest V3: qué cambió y qué no cambia
Google está pasando las extensiones de Chrome a una versión nueva de su plataforma, Manifest V3, que presenta como «el primer paso» de su visión para mejorar «la privacidad, la seguridad y el rendimiento» de las extensiones, y avisa de que los cambios tardarán varios años en completarse. Dos cambios tienen que ver directamente con este tema.
- Se acabó el código alojado en remoto. Google explica que esa posibilidad suponía un riesgo porque permitía ejecutar código sin revisar, y que con Manifest V3 una extensión solo puede ejecutar el JavaScript incluido en su paquete, sujeto a revisión en la Chrome Web Store. Mozilla tiene la misma regla en sus políticas: los complementos «no deben cargar código remoto para ejecutarlo», y tampoco pueden contener código ofuscado que oculte lo que hace.
- Cambia la forma de filtrar el tráfico. Google retira la versión bloqueante de la API
webRequest, que obligaba a las extensiones a pasar todo el tráfico por ellas para filtrarlo, algo que según su documentación tenía «un coste de rendimiento y de privacidad». La sustituyedeclarativeNetRequest, que califica de alternativa más segura para muchos usos.
Lo que no cambia es lo esencial: una extensión a la que das permiso para leer todas las webs sigue pudiendo leerlas. Manifest V3 hace más difícil esconder código, pero el permiso que concedes sigue significando lo que dice el aviso. Por eso la revisión de permisos sigue siendo cosa tuya.
Cómo recortar lo que ya tienes instalado
Lo más práctico es repasar las extensiones que ya tienes. En Chrome, la ayuda oficial explica que puedes decidir para cada una cuándo puede «leer y cambiar los datos de los sitios»:
- Al hacer clic en la extensión: solo accede al sitio de la pestaña abierta cuando la pulsas, y al cerrar la pestaña hay que volver a activarla.
- En el sitio actual: accede automáticamente a ese sitio.
- En todos los sitios: accede automáticamente a todas las webs.
Desde los detalles de cada extensión también puedes añadir o quitar sitios concretos. Google hace una advertencia importante: este ajuste solo afecta a los permisos de sitio, y las extensiones que cambian el acceso a la red mediante VPN o ajustes de proxy no se ven afectadas. Si usas una extensión de ese tipo, recortar su acceso a sitios no limita lo que ve de tu tráfico.
En Firefox, la documentación de Mozilla recuerda que los permisos opcionales se pueden conceder o retirar en cualquier momento. Y en los dos navegadores queda la opción más eficaz de todas: quitar la extensión que ya no usas. Una extensión olvidada sigue teniendo los permisos que le diste el día que la instalaste.
Cinco preguntas antes de instalar una extensión
Si hay que quedarse con algo, que sea esto:
- ¿Los permisos casan con la función? Lee el aviso de instalación y pregúntate si lo que pide es necesario para lo que promete.
- ¿Pide acceso a todos los sitios cuando podría conformarse con uno? Una extensión que funciona al pulsarla no necesita leer todas tus pestañas todo el tiempo.
- ¿Qué dice la sección de privacidad de la tienda? Busca qué datos declara recoger y si tiene una política de privacidad que se pueda leer.
- ¿Quién está detrás y quién la mantiene? Una extensión abandonada es un riesgo aunque fuera honrada, porque sus permisos siguen ahí.
- ¿Ha pedido algo nuevo en una actualización? Un permiso nuevo es una pregunta, no un trámite.
El mismo criterio sirve para cualquier programa: nuestra guía sobre cómo saber si un programa es seguro antes de instalarlo aplica la misma lógica fuera del navegador. Y si lo que te preocupa es que alguien acabe con tus credenciales, la pieza que más protege no es una extensión cualquiera, sino un buen gestor de contraseñas, elegido con el mismo cuidado.
En resumen
Identificar una extensión que recoge más datos de los que debe no requiere saber programar. Requiere leer tres cosas que el navegador y la tienda ya te enseñan: el aviso de permisos, la sección de privacidad y los cambios que llegan con cada actualización. Google y Mozilla obligan a los desarrolladores a pedir solo lo necesario y a declarar lo que recogen; lo que ninguna de las dos puede hacer por ti es comparar esas declaraciones con lo que la extensión promete.
Y cuando la respuesta no está clara, la decisión más segura es la más sencilla: si no la necesitas, no la instales, y si ya no la usas, quítala.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Norton 360 Deluxe 2026, 5 dispositivos | 1 año con renovación automática · antivirus y Secure VPN · Dark Web Monitoring · descarga digital | Ver precio en Amazon |
![]() |
ESET Home Security Essential 2026, 3 dispositivos | 1 año · inspector de red · banca online y navegación seguras | Ver precio en Amazon |
![]() |
McAfee Total Protection 2026, 5 dispositivos | 15 meses · antivirus, VPN y gestor de contraseñas · detector de fraudes | Ver precio en Amazon |
![]() |
Yubico Security Key C NFC | llave FIDO2/WebAuthn y U2F · USB-C y NFC · sin batería · no admite contraseñas de un solo uso | Ver precio en Amazon |









