Tony Wang8 min de lecturaLa mitad de las extensiones populares de Chrome pueden ver cada página que visitas
De 1.776 extensiones de Chrome con más de 100.000 usuarios, 885 piden acceso a cada sitio y 394 declaran recopilar datos.
Cuando instalas una extensión de Chrome, el navegador te muestra qué puede tocar. Una línea de esa lista pesa más que cualquier otra: "Leer y cambiar todos tus datos en todos los sitios web." En el manifiesto de una extensión, eso es el permiso de host <all_urls>, o un patrón equivalente que coincide con todos los sitios. Otorga a la extensión la capacidad de leer el contenido de cada página que abres y de modificarlo — en tu banco, tu correo, las herramientas internas de tu empleador, en todas partes.
Lo que ese permiso cubre técnicamente es amplio. Una extensión con acceso a todos los sitios puede leer el texto, los enlaces y los campos de formulario de cualquier página que cargas, inyectar o reescribir contenido en la página y ejecutar su propio código en el contexto de la página. Eso es exactamente lo que hace útil a un corrector gramatical o a un convertidor de PDF, y también es, en abstracto, una superficie amplia. El permiso en sí no distingue entre ambos casos — es una capacidad que declara el manifiesto, y el navegador la concede una sola vez, para cada sitio, en el momento de la instalación.
Contamos cuán común es ese permiso entre las extensiones que la gente realmente instala. Usando el dataset de la Chrome Web Store de Crawlora (chrome_extensions_v1, 314.807 listados activos rastreados en julio de 2026), aislamos las 1.776 extensiones con 100.000 usuarios o más — llamémoslo el conjunto popular — y observamos dos campos declarados: si el manifiesto pide acceso amplio a hosts (<all_urls> o un patrón equivalente para todos los sitios), y si la propia divulgación de seguridad de datos del listado dice que recopila datos. Ambos son autodeclarados: el manifiesto indica el permiso que pide una extensión, y la sección de seguridad de datos indica lo que su desarrollador dice que recopila. Ninguno de los dos es una medición del comportamiento en tiempo de ejecución. Juntos describen lo que a una extensión popular se le permite hacer y lo que declara hacer.
La mitad del catálogo popular puede ver cada página
De las 1.776 extensiones populares, 885 piden acceso amplio a hosts — 49,8 %, o muy cerca de la mitad. Si divides esas 885 según su declaración de recopilación de datos, el panorama se aclara:
Así que, entre las extensiones con alcance real, el acceso amplio a páginas no es un caso marginal. Es la posición mayoritaria. Y 394 de las 885 — la barra destacada arriba — van un paso más allá y declaran en su sección de seguridad de datos que recopilan datos de usuario. Las 491 restantes piden el mismo alcance amplio sobre tus páginas pero no declaran recopilación.
Esas 491 merecen una pausa. Estas extensiones piden la capacidad de leer y modificar cada página que visitas, y aun así su propia divulgación de seguridad de datos reporta ninguna recopilación de datos. No es una contradicción: el acceso amplio a hosts trata sobre qué puede tocar una extensión dentro de tu navegador para hacer su trabajo, mientras que la marca de recopilación de datos trata sobre lo que dice que envía fuera de tu dispositivo. Una extensión puede necesitar genuinamente reescribir una página de forma local sin transmitir nunca nada. Los dos campos responden preguntas distintas, y leerlos juntos es lo que te dice la forma de lo que estás concediendo.
Las más grandes, y por qué cada una lo necesita
Aquí están las cinco extensiones más instaladas que piden acceso amplio a hosts y declaran recopilación de datos, ordenadas por número de instalaciones. El propósito de esta lista no es la sospecha. Cada una de estas herramientas necesita leer o modificar la página para entregar la función por la que la instalaste.
| Extensión | Usuarios | Por qué el acceso amplio es el precio de la función |
|---|---|---|
| Adobe Acrobat: PDF edit, convert, sign | 318.000.000 | Transforma el contenido de la página hacia y desde PDF, así que lee las páginas que conviertes. |
| Grammarly: AI Writing Assistant | 35.000.000 | Revisa el texto que escribes en cualquier sitio, así que lee los campos editables en todas partes. |
| Honey: Automated Coupons & Rewards | 12.000.000 | Escanea las páginas de pago en busca de códigos de descuento, así que lee las tiendas donde compras. |
| MetaMask | 12.000.000 | Inyecta una wallet cripto en cualquier página dApp, así que se ejecuta en cada sitio. |
| Tampermonkey | 11.000.000 | Existe para ejecutar scripts de usuario en todos los sitios, así que el acceso a todos los sitios es todo su propósito. |
La capacidad se concentra donde están los usuarios
En todo el store, el acceso amplio a hosts es una petición minoritaria. De los 314.807 listados activos, 49.257 (15,6 %) lo piden, y 69.039 (21,9 %) declaran recopilación de datos. Entre las 1.776 populares, la proporción de acceso amplio salta al 49,8 % — más de tres veces la tasa de todo el store.
| Capacidad declarada | Todos los 314.807 listados | Las 1.776 con 100k+ usuarios |
|---|---|---|
Piden acceso amplio a hosts (<all_urls>) | 49.257 (15,6 %) | 885 (49,8 %) |
| Declaran recopilación de datos | 69.039 (21,9 %) | — |
| Acceso amplio y recopilación declarada | — | 394 |
Esa brecha es el hallazgo real. El permiso que permite a una extensión leer y modificar cada página que visitas es poco común en la larga cola del store, pero está cerca de ser un cara o cruz entre las extensiones que realmente han alcanzado cien mil o más personas. El alcance y el acceso a páginas van de la mano: las herramientas que hacen lo suficiente para ganarse una base de instalación grande tienden a ser las herramientas que necesitan tocar la página, y la capacidad recae de forma desproporcionada en las extensiones de mayor uso.
El mismo patrón direccional aparece en la marca de recopilación de datos, aunque de forma menos marcada. En todo el store, el 21,9 % de los listados declaran recopilación de datos; entre las 1.776 populares, las dos capacidades se solapan en las 394 extensiones que piden acceso amplio y declaran recopilación a la vez. Las extensiones que más gente instala son, en ambas medidas, las que piden más.
Qué revisar antes de instalar
Las divulgaciones detrás de cada número aquí son públicas, por extensión, y legibles antes de que hagas clic en Añadir. Dos de ellas valen un vistazo en cualquier instalación:
- Permisos de host solicitados. Chrome los enumera en el mensaje de instalación y en la ficha del store. "Leer y cambiar todos tus datos en todos los sitios web" es la concesión de
<all_urls>. Decide si la función que quieres realmente lo requiere — para un editor de PDF o un corrector gramatical, plausiblemente sí; para una herramienta de un solo propósito que actúa solo en un sitio, el acceso a todos los sitios merece una segunda mirada. - La marca declarada de recopilación de datos. La sección de seguridad de datos del listado indica si el desarrollador dice que recopila datos. Acceso amplio a páginas más recopilación declarada es la combinación que tienen las 394 extensiones de arriba.
Puedes consultar los permisos solicitados y la marca de recopilación de datos de cualquier extensión en el dataset de la Chrome Web Store de Crawlora — obtén un solo listado en /datasets/chrome-extensions/items/{id}, o filtra todo el store por permiso para ver cada extensión que pide acceso amplio a hosts.
Fuentes
Metodología
El universo es el dataset de la Chrome Web Store de Crawlora (chrome_extensions_v1), 314.807 listados activos rastreados en julio de 2026. "Acceso amplio a hosts" significa que el manifiesto de la extensión pide <all_urls> o un patrón equivalente de coincidencia de host para todos los sitios — el permiso para leer y modificar cualquier página. "Recopila datos" significa que la propia divulgación autodeclarada de seguridad de datos del listado indica que recopila datos de usuario. El conjunto popular son los 1.776 listados con 100.000 usuarios o más, usando los recuentos de instalación agrupados de Chrome. Cada recuento y porcentaje de arriba se toma directamente de estos dos campos declarados; nada se infiere del comportamiento. Una capacidad declarada describe lo que a una extensión se le permite hacer, no lo que hace con ese permiso.
Audita el acceso de cualquier extensión de Chrome
Consulta los permisos solicitados, el acceso a hosts y la recopilación de datos declarada de cualquier extensión en 314.807 listados — o filtra todo el store por permiso. REST y MCP, 2.000 créditos gratis al mes, sin tarjeta.