2.9.2026
Utvidelsen du installerte i fjor er ikke den som kjører i dag
Du gjennomgår hvilke pakker utviklerne installerer. Så gir du en nettleserutvidelse lesetilgang til hver innloggede fane du har, med to klikk og ingen vurdering. Og koden den kjører i morgen har du aldri sett.

Det går en sjanger på sosiale medier akkurat nå: «sju nettleserutvidelser enhver som jobber med sikkerhet trenger». Lista er som regel grei nok. Verktøyene finnes, de gjør det de skal.
Rådet er likevel snudd på hodet, og det er verdt å forstå hvorfor.
En nettleserutvidelse er ikke et program du kjører ved siden av nettleseren. Den kjører inne i den, med dine rettigheter, på dine faner. Ber den om tilgang til alle nettsteder — og det gjør de fleste nyttige — kan den lese alt du ser. Regnskapssystemet. Kundelista. Fakturaene. Den innloggede sesjonen din i skyleverandøren.
Det er den mest privilegerte programvaren de fleste installerer, og den eneste de installerer uten å tenke seg om.
Det som gjør den spesiell
Du gjennomgår antakelig hvilke pakker utviklerne dine drar inn. Du spør leverandører om databehandleravtale. Du har en mening om hvem som får tilgang til hva.
Så klikker du «Legg til» i en nettleserbutikk, og gir bort mer enn noen av dem har.
Og her kommer det som skiller utvidelser fra alt annet du installerer: du samtykker én gang, men koden byttes ut for alltid. Utvidelser oppdaterer seg selv, stille, i bakgrunnen. Du har godkjent utvikleren, ikke koden. Skifter utvidelsen eier — eller blir utviklerens konto overtatt — kommer den nye koden inn på din maskin uten at du gjør noe, og uten at du får et signal.
Det er ikke en teoretisk mulighet. Det er sånn de faktiske angrepene har foregått.
Tre saker det er verdt å kjenne
Julen 2024 ble sikkerhetsselskapet Cyberhaven rammet. En phishing-e-post ga angriperen tilgang til utviklerkontoen deres i nettleserbutikken, og derfra ble det publisert en oppdatering som hentet ut informasjonskapsler og sesjonstokener. Auto-oppdateringen dyttet den ut til rundt 400 000 brukere. Selskapet oppdaget den og fjernet den innen en time — men de samme aktørene hadde tatt over 30 andre utvidelser, med 2,6 millioner brukere til sammen.
Legg merke til hva Cyberhaven selger: verktøy mot datalekkasje. Det var deres egen utvidelse som lekket.
I januar 2026 fant Socket fem samkjørte utvidelser som gikk spesifikt etter Workday, NetSuite og SAP SuccessFactors. De hentet ut sesjonsinformasjonskapsler — i noen tilfeller hvert sekstiende sekund, så tokenene alltid var ferske — og manipulerte samtidig sidene slik at administrasjonsflatene der noen kunne oppdaget dem, ble blokkert.
Utvidelsene var installert rundt 2 300 ganger. Det er et lite tall, og det er nettopp poenget: dette var ikke et bredt angrep. Det var et presist et, mot systemene som holder personaldataene.
I februar samme år beskrev LayerX kampanjen de kaller AiFrame: 32 utvidelser som utga seg for å være ChatGPT, Gemini og DeepSeek, installert rundt 260 000 ganger. De la skjulte rammer inn i hver side du besøkte, med innhold angriperen styrte.
Den kampanjen pågår fortsatt. Nye utvidelser dukker opp etter hvert som de gamle fjernes — den siste runden inkluderte en falsk tofaktor-app.
Hva jeg faktisk mener du skal gjøre
Ikke slutte å bruke utvidelser. Det rådet følger ingen, og det burde de ikke — verktøyene er nyttige.
Men skill nettleserne. Ha én profil der du er logget inn i det som betyr noe: regnskap, bank, skyen, kundesystemet. Der installerer du ingenting. Ha en annen profil, eller en annen maskin, for verktøy, testing og alt du fant i en reel. De to skal aldri være den samme.
Det tar fem minutter å sette opp og koster deg ingenting i det daglige.
Så gjør det kjedelige i tillegg: gå gjennom utvidelsene du allerede har. Ikke spør om du stoler på dem. Spør om du husker å ha installert dem, og om du fortsatt vet hvem som eier dem.
Poenget bak dette
Vi bruker mye krefter på å vurdere leverandører som sender oss en avtale, og nesten ingen på de som bare ber om et klikk.
Det er ikke fordi klikket er ufarlig. Det er fordi ingen sender deg en faktura for det.
Neste gang noen viser deg en liste over verktøy du bør installere, still ett spørsmål før du gjør det: hvor skal dette kjøre? Svaret er nesten aldri «i nettleseren der jeg er logget inn i alt».

Roger Agerup
Grunnlegger og AI-rådgiver