Explainers

Permissions Chrome de l'extension CaptchaAI : host et storage

Périmètre sûr : Ce guide s'applique uniquement à vos propres applications et environnements (test, préproduction, production) ou à des systèmes pour lesquels vous disposez d'une autorisation écrite. Il ne porte pas sur l'automatisation de sites tiers sans accord.

À l'installation, l'extension CaptchaAI demande deux familles de permissions Chrome : l'accès aux sites (les host permissions) et le stockage local (storage). La première lit le défi CAPTCHA sur les pages que vous exploitez ; la seconde conserve votre configuration et votre clé API entre les sessions. Comprendre ces deux droits, c'est saisir l'essentiel de ce que l'extension fait — et ne fait pas.

Chrome affiche un avertissement générique — « lire et modifier les données sur les sites que vous visitez » — qui inquiète souvent les équipes sécurité. La vraie question : sur quels domaines ?

L'accès aux sites : à quoi servent les host permissions

Dans le modèle de Chrome, une host permission autorise une extension à lire et à modifier le contenu des pages qui correspondent à un motif d'URL. Une extension de résolution de CAPTCHA en a besoin pour détecter le widget (un reCAPTCHA v2 ou un Cloudflare Turnstile, par exemple), en extraire le sitekey, puis réinjecter le token. Sans cet accès, elle ne « voit » pas le défi.

Le point clé est le périmètre. Une extension peut demander <all_urls> (tous les sites) ou une liste restreinte de domaines. Pour un usage maîtrisé, préférez la seconde : limitez-la à vos propres applications et environnements de test.

Le stockage local : à quoi sert la permission storage

La permission storage laisse l'extension conserver de petites données de configuration côté navigateur, sans base ni serveur : votre clé API, vos préférences et l'état du compte, pour éviter de tout ressaisir à chaque redémarrage de Chrome.

Ces données restent locales au profil du navigateur. Traitez tout de même la clé API comme un secret : sur un poste partagé, utilisez un profil dédié, et minimisez ce que vous stockez dans une logique RGPD.

Les deux permissions en un coup d'œil

Permission Rôle
Accès aux sites (host) Lire le widget CAPTCHA et injecter le token
Stockage local (storage) Garder la clé API et vos préférences

Le modèle mental : trois acteurs

Trois acteurs suffisent à raisonner : qui déclenche le défi (le front-end), qui produit le token (le fournisseur CAPTCHA, via l'extension ou l'API) et qui le vérifie (votre backend). L'extension n'agit qu'au deuxième étage ; la vérification serveur reste chez vous.

Ce que vous contrôlez en tant que propriétaire

Vous gardez la main sur trois leviers : la configuration du widget, la vérification serveur du token et la réponse selon le score. C'est là que se joue la qualité de l'intégration, bien plus que dans les permissions.

Vérifier l'état du compte depuis votre suite de tests

Pour un contrôle programmatique, interrogez l'API plutôt que l'interface de l'extension. Cet exemple lit le solde et sert de sonde de disponibilité en CI :

import os
import requests

API_KEY = os.environ['CAPTCHAAI_KEY']

def get_balance() -> float:
    resp = requests.post(
        'https://api.captchaai.com/getBalance',
        json={'clientKey': API_KEY},
        timeout=15,
    )
    resp.raise_for_status()
    return float(resp.json().get('balance', 0))

Observabilité et journalisation

Instrumentez les appels CAPTCHA pour des métriques exploitables : durée d'obtention du token, code HTTP et identifiant de tâche. Séparez les journaux par environnement et corrélez chaque identifiant à votre traçage distribué (OpenTelemetry, par exemple).

Liste de contrôle avant mise en production

  • L'extension est restreinte aux domaines de vos propres applications, jamais à <all_urls>.
  • La clé CaptchaAI est stockée dans un secret CI ou un coffre, jamais dans le code source.
  • Les durées d'appel et les codes retour sont tracés pour chaque exécution.
  • Une stratégie de retry idempotent couvre les erreurs transitoires.

FAQ

Pourquoi l'extension demande-t-elle l'accès aux sites ?

Parce qu'elle doit lire le défi CAPTCHA dans la page pour en extraire le sitekey, puis y réinjecter le token une fois la résolution obtenue. C'est le mécanisme standard de Chrome pour toute extension qui touche au contenu d'une page. Restreignez-le aux seuls domaines que vous exploitez.

À quoi sert la permission « storage » ?

Elle laisse l'extension conserver localement votre clé API et vos préférences, sans les ressaisir à chaque session. Ces données restent dans le profil du navigateur ; traitez la clé comme un secret.

Puis-je limiter l'extension à certains domaines ?

Oui. Dans la gestion des extensions de Chrome, restreignez l'accès à une liste de domaines précis plutôt qu'à tous les sites — la configuration recommandée pour un périmètre maîtrisé et conforme au RGPD.

L'extension peut-elle lire les données de tous mes onglets ?

Seulement sur les domaines pour lesquels vous lui avez accordé l'accès. Limitée à vos propres applications, elle n'a aucune visibilité sur vos autres onglets.

Guides connexes

Restreignez les domaines et tracez chaque appel pour une extension prévisible. – Obtenez votre clé CaptchaAI.

Les commentaires sont désactivés pour cet article.