Language
검색

브라우저 확장 프로그램은 내 화면을 어디까지 보는가

구름이 비친 유리 커튼월 건물 사진

·

조회수 7
확장 프로그램은 내가 보는 페이지를 다 볼 수 있는가?
권한을 그렇게 줬다면 그렇다. “모든 웹사이트의 데이터를 읽고 변경할 수 있음”에 동의하면 사내 관리 도구, 웹메일, 인터넷뱅킹 화면까지 같은 범위에 들어간다. 확장은 페이지 안에서 스크립트를 실행하므로 화면에 보이는 내용과 입력한 값을 읽을 수 있고, 이는 버그가 아니라 설계다.

브라우저가 느려질 때 사람들이 가장 먼저 하는 일은 확장 프로그램 정리다. 그런데 확장의 진짜 문제는 속도가 아니다. 권한이다.

설치할 때 뜨는 문구를 다시 읽어 보면 이미 정확히 적혀 있다. “이 확장 프로그램은 사용자가 방문하는 모든 웹사이트의 데이터를 읽고 변경할 수 있습니다.” 이건 경고 문구가 아니라 기능 설명이다.

권한 문구를 해석하는 법

표시되는 문구 실제 의미
모든 웹사이트의 데이터를 읽고 변경 어떤 페이지든 내용을 읽고 화면을 바꿀 수 있다. 입력값 포함
특정 사이트의 데이터를 읽고 변경 그 도메인에서만 동작한다. 범위가 명확하다
검색 설정 변경 기본 검색엔진을 바꾼다. 검색어가 그 업체로 간다
인터넷 사용 기록 읽기 방문한 주소 목록에 접근한다
클립보드 읽기 복사해 둔 내용을 읽는다. 비밀번호가 흔히 여기 있다
다운로드 관리 파일을 받고 저장 위치를 정할 수 있다

가장 넓은 것이 첫 줄이다. 화면에 보이는 것과 입력하는 것 전부가 범위 안에 들어간다. 웹메일 본문, 사내 시스템의 고객 목록, 결제 화면의 카드번호 입력란도 마찬가지다.

멀쩡하던 확장이 악성으로 바뀌는 경로

여기가 핵심이다. 설치 시점에는 정상이었던 확장이 나중에 문제가 되는 일이 실제로 반복돼 왔다.

1. 인수·양도

개발자가 확장을 판다. 사용자 수가 많은 확장은 그 자체로 가치가 있다. 새 소유자가 코드를 바꿔도 사용자에게는 알림이 가지 않는다. 자동 업데이트로 조용히 교체된다.

2. 자동 업데이트

확장은 기본적으로 자동 업데이트된다. 권한이 늘어나는 경우에는 다시 동의를 받지만, 이미 넓은 권한을 가진 확장은 추가 동의 없이 동작만 바꿀 수 있다.

3. 외부 스크립트 로딩

설치 파일 자체는 깨끗한데, 실행 중에 외부 서버에서 코드를 받아 실행하는 구조가 있다. 심사를 통과한 뒤 서버 쪽만 바꾸면 된다.

4. 개발자 계정 탈취

정상 개발자의 계정이 피싱으로 털려 악성 버전이 배포된 사례가 여러 차례 있었다.

이 네 가지의 공통점은 하나다. 처음 설치할 때의 판단이 계속 유효하지 않다.

지금 점검하는 순서

10분이면 끝난다.

  1. 확장 목록을 연다. 크롬은 chrome://extensions, 엣지는 edge://extensions
  2. 기억나지 않는 것을 지운다. 언제 왜 깔았는지 설명 못 하는 확장은 삭제 대상이다
  3. 각 확장의 ‘세부정보’에서 사이트 액세스를 확인한다. “모든 사이트”로 돼 있다면 “특정 사이트에서” 또는 “클릭할 때” 로 바꾼다. 대부분의 확장은 이 설정으로도 정상 동작한다
  4. 개발자와 사용자 수를 본다. 사용자 수가 적고 최근 업데이트가 오래된 확장은 위험이 높다
  5. 업무용 프로필을 분리한다. 업무 브라우저 프로필에는 꼭 필요한 확장만 두고, 개인용과 섞지 않는다

3번이 특히 효과가 크다. 권한 범위를 좁히는 것만으로 사고 시 피해 범위가 줄어든다.

확장이 필요 없는 경우도 많다

같은 기능이 브라우저나 운영체제에 이미 들어 있는 경우가 흔하다.

  • 광고·추적 차단: 브라우저 자체의 추적 방지 기능, DNS 단위 차단
  • 비밀번호 관리: 운영체제나 브라우저의 기본 관리자, 또는 전용 앱
  • 화면 캡처: 운영체제 기본 단축키
  • PDF 변환·인쇄: 브라우저 인쇄 대화상자의 PDF 저장

확장을 하나 줄이면 권한도 하나 사라진다. 기능을 얻는 대가가 전 페이지 열람 권한이라면, 대체 수단이 있는지 먼저 확인할 값이 충분히 있다.

회사에서 쓴다면

업무용 브라우저는 개인 취향의 영역이 아니다.

  • 허용 목록 방식으로 운영한다. 승인된 확장만 설치 가능하게 정책을 건다
  • AI 요약·자동 작성류 확장은 사내 화면을 그대로 외부로 보낼 수 있으므로 별도 검토 대상으로 둔다
  • 확장의 소유자 변경과 권한 변경을 주기적으로 확인한다

정리

  1. “모든 웹사이트의 데이터를 읽고 변경”은 경고가 아니라 정확한 기능 설명이다. 입력값도 포함된다
  2. 설치 시점의 안전함은 계속 유효하지 않다. 인수·자동 업데이트·외부 스크립트·계정 탈취가 실제 경로다
  3. 사이트 액세스를 “클릭할 때”로 바꾸는 것만으로 피해 범위가 크게 줄어든다
  4. 기억나지 않는 확장은 지운다. 기능이 브라우저에 이미 있는 경우도 많다
  5. 업무용 브라우저는 허용 목록으로 운영하고, 화면을 읽는 AI 확장은 별도 검토 대상이다

자주 묻는 질문

확장 프로그램이 많으면 브라우저가 느려지나요?

느려집니다. 다만 체감 원인은 개수보다 어떤 확장이냐입니다. 모든 페이지에서 스크립트를 실행하는 확장은 페이지마다 비용이 붙고, 특정 사이트에서만 도는 확장은 영향이 거의 없습니다. 정리할 때 권한 범위를 함께 보면 속도와 보안이 같이 해결됩니다.

공식 스토어에 있으면 안전한 것 아닌가요?

심사를 거치지만 통과 이후의 변경까지 계속 걸러지지는 않습니다. 실제로 심사 통과 후 업데이트나 소유자 변경을 통해 악성으로 바뀐 사례가 여러 차례 보고됐습니다. 스토어 등재는 최소 조건이지 보증이 아닙니다.

시크릿 모드에서는 확장이 동작하지 않나요?

기본적으로는 꺼져 있지만 사용자가 허용할 수 있고, 허용하면 시크릿 창에서도 같은 권한으로 동작합니다. 설정에서 확장별로 확인할 수 있습니다.

확장을 지우면 저장된 데이터도 사라지나요?

확장이 브라우저 안에 저장한 데이터는 삭제되지만, 이미 외부 서버로 보낸 내용은 그대로 남습니다. 민감한 화면에서 쓰던 확장을 지웠다면 해당 서비스의 비밀번호를 함께 바꾸는 편이 안전합니다.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *