Extensiones de navegador: las que suman y las que hay que desinstalar ya
11 de agosto de 2026
Las extensiones de navegador tienen acceso a mucho más de lo que la mayoría imagina. Una con permisos amplios puede leer todo lo que aparece en pantalla, contraseñas en formularios incluidas, datos de tarjetas y el historial completo de navegación.
El problema, en números
Un estudio conjunto de investigadores de Stanford University y el CISPA Helmholtz Center for Information Security analizó la Chrome Web Store entre julio de 2020 y febrero de 2023, y encontró que más de 346 millones de instalaciones correspondían a extensiones "de interés para la seguridad": con malware confirmado, violaciones de privacidad o vulnerabilidades conocidas. Después de descartar los casos de simples violaciones de política, el estudio estimó que 280 millones de esas instalaciones correspondían a extensiones con malware real, muchas de las cuales permanecieron disponibles en la tienda durante años antes de ser detectadas.Eso no quiere decir que haya que evitar las extensiones por completo —hay muchísimas genuinamente útiles—, sino que conviene ser bastante más selectivo de lo que la mayoría de la gente es, sobre todo teniendo en cuenta que ni la revisión oficial de Google logró frenar semejante volumen de instalaciones riesgosas.
Por qué pasan desapercibidas tanto tiempo
Cuando instalás una extensión, el navegador muestra qué permisos pide. La frase "leer y modificar todos tus datos en todos los sitios web" es, literalmente, acceso total a lo que hacés en internet, y muchas extensiones lo solicitan aunque su función real —cambiar el color de fondo de una página, por ejemplo— no lo justifique en absoluto. Antes de instalar cualquiera, conviene preguntarse si esa función realmente necesita ver todo lo que hacés en cada sitio.
Las que suelen sumar valor real
Los gestores de contraseñas de proveedores reconocidos, que autocompletan credenciales de forma segura y generan claves fuertes. Los bloqueadores de anuncios y rastreadores de desarrolladores con reputación establecida, que además de mejorar la experiencia reducen la exposición a publicidad maliciosa. Herramientas puntuales de productividad, como capturadores de pantalla o traductores, siempre que vengan de desarrolladores conocidos y con reseñas verificadas. Y los verificadores de enlaces de seguridad, que alertan antes de entrar a un sitio reportado como malicioso.
La solución: señales de alarma antes de instalar una
Pocas reseñas, o reseñas genéricas que suenan todas iguales, son la primera señal: una extensión con miles de instalaciones pero apenas un puñado de comentarios reales es sospechosa. También lo es un desarrollador desconocido sin historial ni otras extensiones publicadas, o permisos claramente desproporcionados respecto a lo que dice hacer. Un riesgo menos evidente, y que el estudio de Stanford identificó como una vía de entrada frecuente, son los cambios de dueño sin aviso: extensiones legítimas y populares que se venden a terceros y después reciben una actualización con código malicioso, sin que nadie lo note porque suelen actualizarse solas. Y cualquier oferta de funciones "premium gratis" merece desconfianza, porque casi siempre monetiza vendiendo los mismos datos de navegación que debería proteger.
La auditoría de una vez al mes
Repasar la lista completa de extensiones instaladas y preguntarse, para cada una, si de verdad se sigue usando. Con el tiempo se acumulan extensiones que se instalaron para una necesidad puntual y quedaron ahí, olvidadas, consumiendo recursos y manteniendo permisos amplios sin ningún beneficio actual.En la mayoría de los navegadores modernos —Chrome, Edge, Firefox— la sección de extensiones permite ver y editar los permisos de cada una por separado, e incluso limitar el acceso a "solo en sitios específicos" en lugar de "en todos los sitios". Es un ajuste poco conocido que reduce muchísimo el riesgo sin tener que desinstalar nada.
En resumen
Con 280 millones de instalaciones de extensiones maliciosas documentadas en apenas dos años y medio, incluso dentro de una tienda con revisión oficial, queda claro que las extensiones son una de las formas más subestimadas de exposición de datos, justamente porque se instalan una vez y después se olvidan. Un chequeo periódico, sumado a instalar solo lo estrictamente necesario y de fuentes confiables, es una de las mejoras de seguridad más simples que se pueden hacer en menos de diez minutos.