Thuta Learning
Digital Privacy & Modern Security
IntermediateSecurityintermediate

Browser Extension များနှင့် Site Permission များ

ဒီခန်းပြီးရင် ဘာတတ်သွားမလဲ

  • Browser Extension များနှင့် Site Permission များ concept ကို နားလည်ရှင်းပြနိုင်ရန်
  • Diagram/checklist ကို ဖတ်ပြီး threat/control/decision ဘယ်လို ဆက်စပ်နေသလဲ ခြေရာခံနိုင်ရန်
  • ကိုယ့် digital life (သို့) developer workflow မှာ ဘယ်လို အသုံးချသင့်သလဲ ရှင်းပြနိုင်ရန်

နားလည်ထားရမယ့် အချက်

Browser extension များသည် သင့် browser အတွင်းတွင် run ဆောင်ရွက်နေသော ပရိုဂရမ်သေးသေးလေးများဖြစ်ပြီး၊ ၎င်းတို့ အမှန်တကယ်ဝင်ရောက်နိုင်သည်များသည် install လုပ်စဉ်က ခွင့်ပြုခဲ့သော permission များအပေါ်တွင်သာ လုံးလုံးလျားလျား မူတည်နေသည်။ ရိုးရှင်းသော ad blocker တစ်ခုနှင့် password manager အပြည့်အစုံတစ်ခုသည် "website အားလုံးရှိ data အားလုံး" ကို ဝင်ရောက်ခွင့် နှစ်ခုစလုံးတောင်းနိုင်ပြီး၊ password manager အတွက်ဆိုလျှင် login form များကို နေရာတိုင်းတွင် ဖြည့်ပေးရန် တကယ်လိုအပ်သော်လည်း၊ ကျဉ်းသော tool တစ်ခုအတွက်ဆိုလျှင်မူ လုပ်ငန်းလိုအပ်ချက်ထက် များစွာပိုနေနိုင်သည်။

Extension တိုင်း ညီမျှစွာ အန္တရာယ်ရှိသည်မဟုတ်ပါ — risk သည် extension တစ်ခုလုပ်ဆောင်သည့်အရာနှင့် ဝင်ရောက်ခွင့်ရသည့်အရာအကြား ကွာဟချက်ကို လိုက်နာနေခြင်းဖြစ်ပြီး၊ extension တစ်ခုဖြစ်နေရုံသက်သက်ကို လိုက်နာနေခြင်းမဟုတ်ပါ။

Permission အလိုက် extension တစ်ခုသည် သင်လေ့လာသော page များကို ဖတ်နိုင်ခြင်း၊ browsing history ကိုမြင်နိုင်ခြင်း၊ clipboard ပေါ်ရှိအရာကို ဝင်ရောက်ခွင့်ရခြင်း၊ ဖွင့်ထားသော tab များကို ဖတ်/ပြင်နိုင်ခြင်း၊ သို့မဟုတ် form ထဲသို့ သင်ရိုက်ထည့်သည်များကို မြင်နိုင်ခြင်း — ဖြစ်နိုင်သည်။ ၎င်းသည် အလွယ်တကူ ပေးအပ်ရန်အတွက် သိသာသော access ပမာဏတစ်ခုဖြစ်ပြီး၊ ထို့ကြောင့် လက်တွေ့အလေ့အထမှာ တကယ်သုံးမည့် extension များကိုသာ install လုပ်ပါ၊ install မလုပ်ခင် permission များကို တစ်ချက်ကြည့်ပါ၊ ပြီးတော့ တိတ်တဆိတ် အသုံးမဝင်တော့သော extension များကို အချိန်အခါအလိုက် ဖယ်ရှားပါ။

Site permission များကလည်း extension level မဟုတ်ဘဲ website level တွင် အလားတူ logic ဖြင့် အလုပ်လုပ်သည် — camera၊ microphone၊ location၊ notification၊ clipboard နှင့် file access အားလုံးသည် site တစ်ခုက တောင်းဆိုပြီး သင်အတည်ပြုရမည့် prompt နောက်တွင် ပိတ်ထားသည်။ အချိန်ကြာလာသည်နှင့်အမျှ ခွင့်ပြုထားသည်များကို ပြန်လည်စစ်ဆေးခြင်းနှင့် လိုအပ်တော့သည်မဟုတ်သော access ကို ပြန်ရုပ်သိမ်းခြင်းသည်လည်း ဒီနေရာမှာ အရေးကြီးသည်။

Text-editing tool တစ်ခုက သင့် location ကို တောင်းဆိုသကဲ့သို့ site တစ်ခုက ၎င်းရှင်းလင်းစွာလုပ်ဆောင်သည့်အရာနှင့် မသက်ဆိုင်သော permission တစ်ခုတောင်းဆိုခြင်းသည် တရားဝင်ကြောင်း ပြသနိုင်၊ မနိုင်နှင့်မသက်ဆိုင်ဘဲ သတိထားထိုက်သော signal တစ်ခုအဖြစ် ရှိနေသည်။

text
EXTENSION AND SITE PERMISSION SCOPE
-----------------------------------
BROWSER
  |
  +-- Extension: Ad Blocker       [reads all page data]
  +-- Extension: Screenshot Tool  [runs only on click]
  +-- Extension: Old Weather App  [reads all page data, UNUSED]

  SITE PERMISSIONS PANEL
  camera .......... denied
  microphone ....... denied
  location ......... granted
  notifications ..... granted

  Review permissions periodically; revoke what is not needed.

လက်တွေ့ scenario နဲ့ ချိတ်ကြည့်မယ်

သင့် browser ၏ extension page ကို တစ်ခါတစ်ရံ ဖွင့်ပြီး list ကို အမှန်တကယ် ဖတ်ပါ — လအနည်းငယ်ကာလက တစ်ကြိမ်တည်း အသုံးပြုရန် install လုပ်ခဲ့ပြီး တစ်ခါမှ ဖယ်ရှားခဲ့ဖူးမမည့် extension များ စုစည်းနေတတ်သည်ကို တွေ့ရလေ့ရှိသည်။ တစ်ခုစီအတွက် သင်တကယ်သုံးနေသလား ကိုယ့်ကိုယ်ကိုယ် မေးပါ၊ ဟုတ်ကဲ့ မဟုတ်ဘူးဆိုရင် "မလိုအပ်လျှင်သုံးဖို့" ဟု install လုပ်ထားမည့်အစား ဖယ်ရှားလိုက်ပါ။

အသစ်တစ်ခု install မလုပ်ခင် setup လုပ်စဉ် ၎င်းတောင်းဆိုသော permission ကိုကြည့်ပါ။ Screenshot tool တစ်ခုက လက်ရှိ page ဖတ်ရန်တောင်းသကဲ့သို့ extension ၏ ထင်ရှားသောအလုပ်နှင့် ကိုက်ညီသော permission သည် ပုံမှန်ဖြစ်သည်။ ရိုးရှင်း calculator တစ်ခုက သင့် browsing data အားလုံးကို ဝင်ရောက်ခွင့်တောင်းသကဲ့သို့ မကိုက်ညီမှုမူ၊ extension က တရားဝင်ဖြစ်နေသည့်တိုင် ခဏရပ်ကြည့်ထိုက်သည်။

Site permission များအတွက် browser အများစုတွင် သင် camera၊ microphone၊ location သို့မဟုတ် notification access ခွင့်ပြုခဲ့သမျှ site တိုင်းကို permission အမျိုးအစားအလိုက် ဖော်ပြထားသော settings page တစ်ခု ရှိသည်။ ၎င်းကို ခဏခဏ ကြည့်ရှုပြီး မသိသော သို့မဟုတ် မလိုအပ်တော့သော အရာများကို ပြန်ရုပ်သိမ်းပါ — တစ်နှစ်ခန့်က video call တစ်ခုအတွက် တစ်ကြိမ်စမ်းသုံးခဲ့သော site တစ်ခုသည် ယနေ့ ပုံမှန် camera access မလိုအပ်တော့ပါ။

Extension နှင့် Permission ပြန်လည်စစ်ဆေးမှု

အတူတူ စမ်းရေးကြည့်မယ်

javascript
function flagExtensionsForReview(extensions, referenceDate, unusedDaysThreshold = 90) {
  const broadScopes = new Set(["reads all page data", "reads all page data and browsing history"]);
  return extensions.map((ext) => {
    const daysSinceUse = Math.floor((referenceDate - new Date(ext.lastUsed)) / 86400000);
    const reasons = [];
    if (daysSinceUse >= unusedDaysThreshold) {
      reasons.push(`unused for ${daysSinceUse} days`);
    }
    if (broadScopes.has(ext.permissionScope) && ext.needsBroadAccess === false) {
      reasons.push(`permission "${ext.permissionScope}" looks broader than a "${ext.purpose}" tool needs`);
    }
    return { name: ext.name, flagged: reasons.length > 0, reasons };
  });
}

const referenceDate = new Date("2026-08-24");
const extensions = [
  { name: "Cloud Password Manager", purpose: "password autofill", permissionScope: "reads all page data", needsBroadAccess: true, lastUsed: "2026-08-20" },
  { name: "Retro Screenshot Tool", purpose: "screenshot capture", permissionScope: "runs only on click", needsBroadAccess: false, lastUsed: "2025-10-01" },
  { name: "Unit Converter", purpose: "unit conversion", permissionScope: "reads all page data", needsBroadAccess: false, lastUsed: "2026-08-15" },
];

console.log(flagExtensionsForReview(extensions, referenceDate));
You should see
Cloud Password Manager သည် broad permission ၎င်း၏ လိုအပ်ချက်နှင့် ကိုက်ညီသောကြောင့် flag မတင်ခံရပါ။ Retro Screenshot Tool သည် ၃၂၇ ရက် အသုံးမပြုသောကြောင့် flag တင်ခံရသည်။ Unit Converter သည် ပုံမှန်သုံးနေသည့်တိုင် ၎င်း၏ 'reads all page data' permission သည် unit-conversion tool တစ်ခုလိုအပ်သည်ထက် ပိုကျယ်ပြန့်နေသောကြောင့် flag တင်ခံရသည်။

၅ မိနစ် စမ်းကြည့်

သင့် browser ၏ extension page ကိုဖွင့်ပြီး တစ်ခုစီ၏ ခန့်မှန်း permission scope နှင့် နောက်ဆုံးအသုံးပြုခဲ့ချိန်ကို list ပြုစုပါ။ ၎င်းကို code ထဲရှိ `extensions` array ပုံစံအတိုင်း တည်ဆောက်ပြီး ယနေ့ရက်စွဲကို reference date အဖြစ်ရွေးချယ်ကာ သင့်စာရင်းအမှန်ပေါ် flagExtensionsForReview ကို run ပါ။

သတိလေးတစ်ချက်

Extension တစ်ခု၏ risk ကို ၎င်းရှင်းလင်းစွာ ကိုင်တွယ်ထားသော permission များအစား category ('game' vs 'security tool') တစ်ခုတည်းဖြင့် ဆုံးဖြတ်ခြင်း။

Site permission များကို တစ်ကြိမ်စစ်ဆေးပြီး ထာဝရ သင့်တော်နေမည်ဟု ယူဆခြင်း — နှစ်နှစ်ခန့်က video call တစ်ခုအတွက် ခွင့်ပြုခဲ့သော permission တစ်ခုကို မေ့လွယ်သည်။

MDN – WebExtensions permissionsDigital Privacy & Modern Security

ဒီနေရာမှာ လူအများမှားတတ်တယ်

  • Extension တစ်ခု၏ risk ကို ၎င်းရှင်းလင်းစွာ ကိုင်တွယ်ထားသော permission များအစား category ('game' vs 'security tool') တစ်ခုတည်းဖြင့် ဆုံးဖြတ်ခြင်း။
  • Site permission များကို တစ်ကြိမ်စစ်ဆေးပြီး ထာဝရ သင့်တော်နေမည်ဟု ယူဆခြင်း — နှစ်နှစ်ခန့်က video call တစ်ခုအတွက် ခွင့်ပြုခဲ့သော permission တစ်ခုကို မေ့လွယ်သည်။
  • ဒီ course က Cybersecurity Basics course အသစ် မဟုတ်ပါ — password/2FA/phishing/malware/encryption/backup အခြေခံကို Cybersecurity tutorial ကနေ လေ့လာပြီးသားလို့ ယူဆထားပါတယ်။ ဒီ course က Passkeys, Public Wi-Fi/VPN, Browser Security, Privacy, developer-focused Auth/API security, AI security လို အသစ်ထပ်ဖြည့်တဲ့ အပိုင်းကိုသာ သင်ပေးပါတယ်။

လေ့ကျင့်ခန်း

သင့် browser ၏ extension page ကိုဖွင့်ပြီး တစ်ခုစီ၏ ခန့်မှန်း permission scope နှင့် နောက်ဆုံးအသုံးပြုခဲ့ချိန်ကို list ပြုစုပါ။ ၎င်းကို code ထဲရှိ `extensions` array ပုံစံအတိုင်း တည်ဆောက်ပြီး ယနေ့ရက်စွဲကို reference date အဖြစ်ရွေးချယ်ကာ သင့်စာရင်းအမှန်ပေါ် flagExtensionsForReview ကို run ပါ။

You'll know it worked when: Cloud Password Manager သည် broad permission ၎င်း၏ လိုအပ်ချက်နှင့် ကိုက်ညီသောကြောင့် flag မတင်ခံရပါ။ Retro Screenshot Tool သည် ၃၂၇ ရက် အသုံးမပြုသောကြောင့် flag တင်ခံရသည်။ Unit Converter သည် ပုံမှန်သုံးနေသည့်တိုင် ၎င်း၏ 'reads all page data' permission သည် unit-conversion tool တစ်ခုလိုအပ်သည်ထက် ပိုကျယ်ပြန့်နေသောကြောင့် flag တင်ခံရသည်။

Browser Extension များနှင့် Site Permission များ | Thuta Learning