本地扩展权限怎么看?
了解 MaskPilot 导入确认页中的网站访问、浏览器能力、最低浏览器版本和新增访问提示,判断是否应该继续导入。
更新于 2026年9月6日导入本地扩展时,不要只看名称和版本。MaskPilot 会在确认页同时展示扩展的适用账号、网站访问范围、浏览器能力和最低浏览器版本。它们回答的是不同问题,需要分别判断。
先区分四类信息
| 确认项 | 它表示什么 | 重点检查什么 |
|---|---|---|
| 适用范围 | 哪些 MaskPilot 账号会选择这个扩展 | 初次验证时优先选择匹配标签的账号或默认不启用,不要无条件扩大范围 |
| 可访问的网站 | 扩展声明可能交互的网站范围 | 域名是否与扩展用途一致,是否包含不必要的宽范围 |
| 浏览器能力 | 扩展声明调用的浏览器功能 | 每项能力是否能由核心功能解释 |
| 需要浏览器 | Manifest 声明的最低浏览器版本 | 目标账号使用的浏览器版本是否满足要求 |
“适用范围”是 MaskPilot 的账号分配设置,不是网站授权;缩小适用账号不会自动缩小扩展在单个账号中的网站访问声明。最低浏览器版本只表示兼容性要求,也不代表权限更高或更低。
如何看网站访问范围
网站访问列表汇总扩展 Manifest 中声明的站点范围,包括主机权限、可选主机权限和内容脚本匹配范围。内容脚本匹配到某个网站时,扩展代码可能在该网站页面中运行;主机权限还可能允许扩展读取页面地址、访问 Cookie 或发起请求,具体能力取决于扩展同时使用的 API。
按下面的顺序检查:
- 先写清楚扩展必须在哪些网站工作。
- 将确认页里的每个域名与这份用途清单逐项对应。
- 对覆盖大量网站的宽范围声明,要求开发者说明为什么不能只声明必要域名。
- 无法解释的域名、临时测试域名或与产品用途无关的范围,都应视为停止导入并重新核实的信号。
MaskPilot 会把必需和可选的网站声明放在同一份预览中。条目出现在这里表示扩展包声明了该范围,不表示它已经在当前页面获准或正在使用。
如何看浏览器能力
浏览器能力列表汇总 Manifest 中的必需权限和可选权限。不要只根据权限名称判断安全,也不要因为列表较短就默认可信。应把每项能力与扩展的核心功能对应,例如保存自身设置、读取当前标签页信息或在用户操作后执行任务。
如果一项能力无法由扩展说明、开发者文档或可复现功能解释,先取消导入。不要通过手动删除 Manifest 权限来强行通过检查,这可能让扩展失效,也会破坏原始包的可追溯性。
重新导入时重点看新增访问
替换已有本地扩展时,MaskPilot 会重新显示完整的网站访问和浏览器能力,并标出相对当前副本新增的访问项;如果最低浏览器版本提高,也会单独提示。已有账号选择会保留,但这不等于自动批准新版本的行为。
出现新增访问时:
- 确认版本和来源与开发者发布信息一致。
- 解释每项新增访问对应的新功能。
- 先在不含生产凭据的一次性测试账号中验证。
- 确认页面行为和网络访问符合预期后,再扩大适用账号范围。
如果扩展更新后被浏览器停用,应使用扩展兼容性与权限变化排查步骤,不要直接反复启用。
权限预览不能证明代码安全
权限预览只解释扩展包声明的范围,不会审计源代码、远程服务、数据处理方式或实际网络请求。“未声明额外能力”也不等于扩展绝对安全。来源不明、用途不清或权限无法解释时,正确操作是取消导入。
正常导入和账号分配流程见导入并管理本地浏览器扩展;如果确认页出现前就失败,请按本地扩展 Manifest 导入失败检查扩展包结构。
Chrome 官方资料进一步说明了扩展权限的声明位置和作用、权限警告及更新行为,以及最低浏览器版本的兼容性含义。