Tony Wang8 Min. LesezeitDie Hälfte der beliebten Chrome-Erweiterungen kann jede Seite sehen, die Sie besuchen
Von den 1.776 Chrome-Erweiterungen mit über 100.000 Nutzern verlangen 885 Zugriff auf jede Website — und 394 davon sammeln zudem eigenen Angaben nach Daten.
Wenn Sie eine Chrome-Erweiterung installieren, zeigt Ihnen der Browser, worauf sie zugreifen darf. Eine Zeile in dieser Liste wiegt schwerer als jede andere: „Alle Ihre Daten auf allen Websites lesen und ändern." Im Manifest einer Erweiterung ist das die Host-Berechtigung <all_urls> oder ein gleichwertiges Match-Muster für alle Websites. Sie gewährt der Erweiterung die Fähigkeit, den Inhalt jeder Seite, die Sie öffnen, zu lesen und zu verändern — bei Ihrer Bank, in Ihrer E-Mail, in den internen Werkzeugen Ihres Arbeitgebers, überall.
Was diese Berechtigung technisch abdeckt, ist umfassend. Eine Erweiterung mit Host-Zugriff auf alle Websites kann den Text, die Links und die Formularfelder jeder Seite lesen, die Sie laden, Inhalte in die Seite einfügen oder umschreiben und ihren eigenen Code im Kontext der Seite ausführen. Genau das macht eine Rechtschreibprüfung oder einen PDF-Konverter nützlich, und es ist zugleich, abstrakt betrachtet, eine weite Angriffsfläche. Die Berechtigung selbst unterscheidet nicht zwischen den beiden — sie ist eine Fähigkeit, die das Manifest deklariert, und der Browser gewährt sie einmalig, für jede Website, zum Installationszeitpunkt.
Wir haben ausgezählt, wie verbreitet diese Berechtigung unter den Erweiterungen ist, die Menschen tatsächlich installieren. Anhand von Crawloras Chrome-Web-Store-Datensatz (chrome_extensions_v1, 314.807 aktive Einträge, im Juli 2026 erfasst) haben wir die 1.776 Erweiterungen mit 100.000 oder mehr Nutzern isoliert — nennen wir sie das beliebte Set — und zwei deklarierte Felder betrachtet: ob das Manifest breiten Host-Zugriff verlangt (<all_urls> oder ein gleichwertiges Muster für alle Websites) und ob die eigene Datensicherheitsangabe des Eintrags besagt, dass er Daten sammelt. Beides ist selbst deklariert: Das Manifest gibt die Berechtigung an, die eine Erweiterung verlangt, und der Datensicherheitsabschnitt gibt an, was ihr Entwickler nach eigener Aussage sammelt. Keines von beiden ist eine Messung des Laufzeitverhaltens. Zusammen beschreiben sie, was einer beliebten Erweiterung erlaubt und offengelegt ist zu tun.
Die Hälfte des beliebten Regals kann jede Seite sehen
Von den 1.776 beliebten Erweiterungen verlangen 885 breiten Host-Zugriff — 49,8 %, also sehr nahe an der Hälfte. Teilt man diese 885 nach ihrer Angabe zur Datensammlung auf, schärft sich das Bild:
Unter den Erweiterungen mit echter Reichweite ist breiter Seitenzugriff also kein Randfall. Er ist die Mehrheitsposition. Und 394 der 885 — der hervorgehobene Balken oben — gehen einen Schritt weiter und erklären in ihrem Datensicherheitsabschnitt, dass sie Nutzerdaten sammeln. Die übrigen 491 verlangen dieselbe breite Reichweite über Ihre Seiten, erklären aber keine Sammlung.
Bei diesen 491 lohnt es sich innezuhalten. Diese Erweiterungen verlangen die Fähigkeit, jede Seite, die Sie besuchen, zu lesen und zu verändern, doch ihre eigene Datensicherheitsangabe meldet keine Datensammlung. Das ist kein Widerspruch: Beim breiten Host-Zugriff geht es darum, worauf eine Erweiterung in Ihrem Browser zugreifen kann, um ihre Aufgabe zu erfüllen, während das Kennzeichen zur Datensammlung angibt, was sie nach eigener Aussage von Ihrem Gerät wegsendet. Eine Erweiterung kann eine Seite tatsächlich lokal umschreiben müssen, ohne jemals etwas zu übertragen. Die beiden Felder beantworten unterschiedliche Fragen, und beide zusammen zu lesen, sagt Ihnen, welche Form das hat, was Sie gewähren.
Die größten von ihnen, und warum jede sie braucht
Hier sind die fünf meistinstallierten Erweiterungen, die sowohl breiten Host-Zugriff verlangen als auch Datensammlung erklären, nach Installationszahl geordnet. Der Sinn dieser Liste ist nicht Verdacht. Jedes dieser Werkzeuge muss die Seite lesen oder verändern, um die Funktion zu liefern, für die Sie es installiert haben.
| Erweiterung | Nutzer | Warum breiter Zugriff der Preis der Funktion ist |
|---|---|---|
| Adobe Acrobat: PDF edit, convert, sign | 318.000.000 | Wandelt Seiteninhalte in PDF um und zurück, liest also die Seiten, die Sie konvertieren. |
| Grammarly: AI Writing Assistant | 35.000.000 | Prüft den Text, den Sie auf jeder Website eingeben, liest also überall bearbeitbare Felder. |
| Honey: Automated Coupons & Rewards | 12.000.000 | Durchsucht Kassenseiten nach Gutscheincodes, liest also die Shops, in denen Sie einkaufen. |
| MetaMask | 12.000.000 | Fügt jeder dApp-Seite eine Krypto-Wallet hinzu, läuft also auf jeder Website. |
| Tampermonkey | 11.000.000 | Existiert, um Nutzerskripte über Websites hinweg auszuführen, weshalb der Zugriff auf alle Websites sein ganzer Zweck ist. |
Die Fähigkeit ballt sich dort, wo die Nutzer sind
Über den gesamten Store hinweg ist breiter Host-Zugriff eine Minderheitsanforderung. Von den 314.807 aktiven Einträgen verlangen ihn 49.257 (15,6 %), und 69.039 (21,9 %) erklären Datensammlung. Unter den beliebten 1.776 springt der Anteil mit breitem Zugriff auf 49,8 % — mehr als das Dreifache der storeweiten Rate.
| Deklarierte Fähigkeit | Alle 314.807 Einträge | Die 1.776 mit 100k+ Nutzern |
|---|---|---|
Verlangt breiten Host-Zugriff (<all_urls>) | 49.257 (15,6 %) | 885 (49,8 %) |
| Erklärt Datensammlung | 69.039 (21,9 %) | — |
| Breiter Zugriff und erklärte Sammlung | — | 394 |
Diese Lücke ist der eigentliche Befund. Die Berechtigung, die es einer Erweiterung erlaubt, jede Seite, die Sie besuchen, zu lesen und zu verändern, ist im langen Ausläufer des Stores selten, aber unter den Erweiterungen, die tatsächlich hunderttausend oder mehr Menschen erreicht haben, kommt sie einem Münzwurf nahe. Reichweite und Seitenzugriff gehen Hand in Hand: Die Werkzeuge, die genug leisten, um eine große Installationsbasis zu verdienen, sind tendenziell die Werkzeuge, die die Seite berühren müssen, und die Fähigkeit landet überproportional bei den Erweiterungen mit der weitesten Verbreitung.
Dasselbe Richtungsmuster zeigt sich beim Kennzeichen zur Datensammlung, wenn auch weniger scharf. Storeweit erklären 21,9 % der Einträge Datensammlung; unter den beliebten 1.776 überschneiden sich die beiden Fähigkeiten in den 394 Erweiterungen, die sowohl breiten Zugriff verlangen als auch Sammlung erklären. Die Erweiterungen, die die meisten Menschen installieren, sind nach beiden Maßstäben jene, die mehr verlangen.
Was Sie vor der Installation prüfen sollten
Die Angaben hinter jeder Zahl hier sind öffentlich, pro Erweiterung einsehbar und lesbar, bevor Sie auf „Hinzufügen" klicken. Zwei davon sind bei jeder Installation einen Blick wert:
- Verlangte Host-Berechtigungen. Chrome listet diese im Installationsdialog und im Store-Eintrag auf. „Alle Ihre Daten auf allen Websites lesen und ändern" ist die Gewährung von
<all_urls>. Entscheiden Sie, ob die Funktion, die Sie wollen, sie wirklich erfordert — für einen PDF-Editor oder eine Rechtschreibprüfung tut sie das plausibel; für ein zweckgebundenes Werkzeug, das nur auf einer Website agiert, ist der Zugriff auf alle Websites einen zweiten Blick wert. - Das deklarierte Kennzeichen zur Datensammlung. Der Datensicherheitsabschnitt des Eintrags gibt an, ob der Entwickler nach eigener Aussage Daten sammelt. Breiter Seitenzugriff plus erklärte Sammlung ist die Kombination der 394 Erweiterungen oben.
Sie können die verlangten Berechtigungen und das Kennzeichen zur Datensammlung jeder Erweiterung in Crawloras Chrome-Web-Store-Datensatz nachschlagen — rufen Sie einen einzelnen Eintrag unter /datasets/chrome-extensions/items/{id} ab oder filtern Sie den gesamten Store nach Berechtigung, um jede Erweiterung zu sehen, die breiten Host-Zugriff verlangt.
Quellen
Methodik
Das Universum ist Crawloras Chrome-Web-Store-Datensatz (chrome_extensions_v1), 314.807 aktive Einträge, im Juli 2026 erfasst. „Breiter Host-Zugriff" bedeutet, dass das Manifest der Erweiterung <all_urls> oder ein gleichwertiges Host-Match-Muster für alle Websites verlangt — die Berechtigung, jede Seite zu lesen und zu verändern. „Sammelt Daten" bedeutet, dass die eigene selbst deklarierte Datensicherheitsangabe des Eintrags besagt, dass er Nutzerdaten sammelt. Das beliebte Set sind die 1.776 Einträge mit 100.000 oder mehr Nutzern, gemessen an Chromes gebündelten Installationszahlen. Jede Zahl und jeder Prozentsatz oben ist direkt diesen beiden deklarierten Feldern entnommen; nichts ist aus dem Verhalten abgeleitet. Eine deklarierte Fähigkeit beschreibt, was einer Erweiterung erlaubt ist zu tun, nicht, was sie mit dieser Berechtigung tut.
Prüfen Sie den Zugriff jeder Chrome-Erweiterung
Schlagen Sie die verlangten Berechtigungen, den Host-Zugriff und die erklärte Datensammlung jeder Erweiterung über 314.807 Einträge hinweg nach — oder filtern Sie den gesamten Store nach Berechtigung. REST und MCP, 2.000 kostenlose Credits pro Monat, ohne Karte.