News02 AbrilExtensões do Chrome são um risco sério de segurança
Edição #52·2 de abril de 2026·2 min

🔒Extensões do Chrome são um risco sério de segurança

O desenvolvedor Pieter Levels (Levelsio) fez um alerta importante: extensões populares do Chrome estão sendo compradas por criminosos que adicionam código malicioso depois da compra. --- O esquema funciona assim: o dono de uma extensão popular recebe uma oferta gorda pra vender. Aceita. O comprador então injeta código que rouba cookies, dados de acesso e tudo mais que a extensão consegue acessar no navegador de milhões de pessoas. --- A dica dele: crie suas próprias extensões usando IA em vez de instalar extensões de terceiros. É mais seguro e, com as ferramentas de hoje, surpreendentemente fácil.

Extensões do Chrome vendem acesso a milhões de usuários

Criminosos estão compr extensões populares do Chrome, injetando malware e roubando dados de milhões de pessoas. O alerta vem do desenvolvedor Pieter Levels, que recomenda criar próprias extensões em vez de confiar em soluções de terceiros.

O esquema funciona de forma simples e eficiente para os atacantes. Primeiro, os criminosos identificam extensões com milhões de usuários ativos. Depois, oferecem quantias significativas aos desenvolvedores originais pela transferência de propriedade. Com o controle da extensão em mãos, eles inserem código malicioso que acessa cookies, localStorage e outros dados armazenados no navegador. Como a extensão já tem permissões concedidas pelos usuários, o malware opera sem levantar suspeitas.

Essa prática explica por que dispositivos com segurança avançada e políticas restritivas bloqueiam a instalação de extensões. Em ambientes corporativos sensíveis, a capacidade de executar código de terceiros representa um vetor de ataque considerado inaceitável.

O impacto para o ecossistema brasileiro

Para desenvolvedores e builders no Brasil, o problema tem dimensões específicas. O mercado brasileiro de extensions para Chrome é composto principalmente por ferramentas de produtividade, utilitários e soluções de desenvolvimento criadas por autores independentes. A confiança depositada nessas ferramentas se baseia na premissa de que desenvolvedores individuais têm incentivos para manter a integridade de seus produtos.

Quando um criminoso compra uma extensão estabelecida, essa confiança é rompida sem que a maioria dos usuários perceba. A atualização pode acontecer de forma gradual, com código malicioso sendo introduzido lentamente para evitar detecção imediata. Para times de desenvolvimento que utilizam extensões em seus fluxos de trabalho, o risco inclui acesso a credenciais de APIs, tokens de autenticação e dados de projetos.

Uma alternativa prática

Levels sugere que desenvolvedores criem suas próprias extensões minimalistas em vez de depender de soluções de terceiros. A recomendação inclui manter apenas o essencial instalado, como bloqueadores de anúncios que também funcionam como camadas de proteção contra scripts maliciosos.

Com ferramentas de IA generativa disponíveis hoje, o processo de desenvolver uma extensão personalizada se tornou significativamente mais acessível. Um desenvolvedor consegue, em poucas horas, criar uma ferramenta que faz exatamente o que precisa sem os riscos de código de terceiros.

A abordagem reduz a superfície de ataque e elimina a dependência de vendedores desconhecidos. Para quem trabalha com dados sensíveis ou gerencia projetos de clientes, essa estratégia representa uma camada adicional de segurança com custo de implementação baixo.

extensõesusuáriosdadosterceirosdesenvolvedoresextensãocódigochromemilhõessoluções

Mais da mesma edição

@bcherny

Claude Code ganha modo sem tremidas e suporte a mouse no terminal

Boris Cherny, da Anthropic, anunciou o modo NO_FLICKER ("sem tremidas") pro Claude Code no terminal. Se você já usou, sabe: a tela ficava pulando e tremendo conforme a conversa crescia, especialmente em sessões longas. --- O novo renderizador resolve isso de vez. Além de eliminar as tremidas e os pulos de tela, ele mantém uso constante de memória e processador conforme a conversa cresce (antes, ficava mais pesado a cada mensagem). E agora você pode clicar com o mouse dentro do campo de texto do terminal - o que parece pequeno mas muda bastante a experiência de uso. --- Pra ativar, basta rodar com a variável de ambiente: CLAUDE_CODE_NO_FLICKER=1 claude

@CloudflareDev

🌐Cloudflare lança o EmDash, substituto moderno pro WordPress

A Cloudflare anunciou o EmDash, um sistema de gerenciamento de conteúdo feito do zero pra substituir o WordPress. É serverless (não precisa de servidor dedicado), escrito em TypeScript, roda em cima do Astro e pode ser publicado na Cloudflare ou em qualquer servidor. --- O diferencial: cada extensão roda numa caixa de areia isolada, resolvendo o problema fundamental de segurança do WordPress, onde 96% das vulnerabilidades vêm de plugins com acesso irrestrito ao banco de dados. Ainda tem servidor MCP embutido (pra agentes de IA interagirem com seu site), monetização nativa e autenticação por passkeys (chaves de acesso, sem senha). --- Ainda é versão 0.1.0 - não migrem sites em produção. Mas vale testar pra quem trabalha com sites.

@lennysan

🧠Guia prático de como aproveitar melhor agentes de IA pessoais

Lenny Rachitsky compilou as melhores dicas de Claire Vo, uma das pessoas que mais testou agentes de IA no dia a dia: --- 1. Trate o agente como um funcionário novo, não como um aplicativo. Crie contas separadas, dê permissões limitadas. Você não deixaria um funcionário novo acessar tudo no primeiro dia. --- 2. Divida em agentes especializados. Jogar tudo num agente só é como colocar a empresa inteira num canal do Slack - ninguém se acha. --- 3. Mande áudios confusos em vez de tentar escrever comandos perfeitos. O agente organiza pra você. A forma mais rápida de se comunicar com IA é simplesmente falar. --- 4. A habilidade mais importante pra usar agentes não é técnica - é saber dar instruções claras. Gestão de pessoas, basicamente.

Receba no seu email

Todo dia, grátis pra sempre.

Assinar newsletter