Datensicherheit in Browser-Erweiterungen am Beispiel der Microsoft Edge Add-ons
Das unterschätzte Risiko im Standardbrowser
Browser-Erweiterungen wirken klein, sind aber in der Praxis ein eigener Software-Lieferweg mit weitreichenden Befugnissen. Sie werden mit wenigen Klicks installiert, automatisch aktualisiert und besitzen, je nach Berechtigung, vollständigen Lesezugriff auf den gesamten Web-Datenverkehr der Nutzenden. Damit verschiebt sich die klassische Angriffsfläche vom Endgerät selbst hin zur dritten Partei, die im Browser mitliest.
Für Schweizer Unternehmen ist dies datenschutzrechtlich kein Randthema. Werden in einem Mitarbeitendenbrowser Personendaten verarbeitet, etwa beim Zugriff auf ein CRM, ein Lohnsystem oder ein E-Patientendossier, so wirkt jede Erweiterung mit globaler Lesefreigabe wie ein unbemerkter Auftragsbearbeiter. Fehlt eine Auftragsbearbeitungsvereinbarung und eine zulässige Drittstaatengrundlage, liegt ein Verstoss gegen Art. 9, 16 und 17 DSG nahe. Diese Analyse zeigt das Berechtigungsmodell von Chromium-basierten Browsern am Beispiel der Microsoft Edge Add-ons, die häufigsten Angriffsmuster und einen praktikablen Schutzansatz.
Das Berechtigungsmodell von Chromium und Edge
Microsoft Edge basiert seit 2020 auf Chromium und verwendet das gleiche Extension-API wie Google Chrome, ergänzt um einen eigenen Add-ons-Store mit eigener Prüfpipeline. Erweiterungen deklarieren ihre Berechtigungen in einer Manifest-Datei, seit Manifest V3 mit dem Anspruch eines reduzierten Privilegienumfangs. In der Realität setzen viele Erweiterungen jedoch nach wie vor die Berechtigung host_permissions mit dem Wert all_urls oder gleichwertigen Mustern.
Diese Berechtigung erlaubt es der Erweiterung, den DOM jeder besuchten Seite zu lesen und zu verändern, Cookies auszulesen, HTTP-Header zu setzen und Inhalte einzuschleusen. Sie ist funktional vergleichbar mit einem persistenten Man-in-the-Middle-Zugang auf alle Web-Sessions. Manifest V3 hat zwar persistente Hintergrundseiten durch Service Worker ersetzt und declarativeNetRequest eingeführt, ändert jedoch nichts am grundsätzlichen Datenzugriff. Wer eine Erweiterung mit Vollzugriff installiert, gewährt einer externen Codebasis Lesefreigabe auf sämtliche Online-Banking-, HR- und Geschäftsanwendungen.
Typische Angriffsmuster
Aus der OWASP- und Red-Team-Perspektive lassen sich vier Angriffsmuster systematisch beobachten. Erstens der direkte Daten-Exfiltrator: Eine Erweiterung wird als nützliches Werkzeug, etwa als Notiztool, Übersetzer oder Coupon-Finder, veröffentlicht und sendet Browser-Inhalte unverschlüsselt oder maskiert an einen externen Server. Zweitens der Ownership-Wechsel: Eine etablierte, jahrelang harmlose Erweiterung wird vom ursprünglichen Entwicklerteam an einen Dritten verkauft, der anschliessend per Auto-Update Schadcode nachschiebt. Drittens der Account-Takeover: Die Zugangsdaten oder API-Token des Entwicklerkontos werden kompromittiert und der Angreifer publiziert ein bösartiges Update unter legitimer Identität.
Viertens das Look-alike: Eine Erweiterung kopiert Name, Icon und Beschreibung eines bekannten Werkzeugs, etwa eines Werbeblockers oder Passwortmanagers, und fängt Anmeldedaten ab. Nach öffentlich verfügbaren Berichten von Sicherheitsforschern hat Microsoft im Verlauf von 2024 mehrere bösartige Edge Add-ons aus dem Store entfernt, darunter Cluster, die als Office-Produktivitätswerkzeuge oder als Werbeblocker getarnt waren. Die genauen Stückzahlen variieren je nach Quelle; massgeblich für die Risikoeinschätzung ist nicht der Einzelfall, sondern die strukturelle Wiederkehr dieses Musters.
Datenschutzrechtliche Einordnung nach DSG und DSGVO
Eine Erweiterung, die Browser-Inhalte an einen externen Anbieter sendet, ist datenschutzrechtlich eine eigenständige Bearbeitung. Sind darunter Personendaten von Kundinnen, Mitarbeitenden oder Patienten, ist das Unternehmen als Verantwortlicher in der Pflicht, eine Rechtsgrundlage zu identifizieren und die Bearbeitung im Verzeichnis nach Art. 12 DSG zu führen. Sitzt der Empfänger ausserhalb der Schweiz und der EU, etwa in den USA oder in Israel, ist eine zulässige Auslandsbekanntgabe nach Art. 16 und 17 DSG sicherzustellen. Ohne Adäquanz, Standardvertragsklauseln und Transfer Impact Assessment liegt eine unzulässige Drittstaatenübermittlung vor.
Unter der DSGVO greifen analog Art. 6, 28 und 44 ff. Ohne Auftragsverarbeitungsvertrag und ohne geeignete Garantien gelten Bussen bis EUR 20 Millionen oder 4 Prozent des Konzernumsatzes (Art. 83 DSGVO). Hinzu kommt die Informationspflicht gegenüber Betroffenen nach Art. 13 und 14 DSGVO. In der Praxis kennen viele Unternehmen ihre durch Erweiterungen ausgelösten Datenflüsse nicht. Eine Inventarisierung ist daher der erste Schritt jeder ernsthaften Compliance-Anstrengung. Weiterführende Strukturen finden Sie im DSG-Leitfaden und im DSGVO-Leitfaden.
ISO/IEC 27001:2022 als Steuerungsrahmen
Browser-Erweiterungen lassen sich sauber in ein ISMS nach ISO/IEC 27001:2022 einordnen. Mehrere der 93 Annex-A-Kontrollen sind direkt einschlägig. Annex A.5.7 (Threat Intelligence) verpflichtet zur systematischen Beobachtung von Bedrohungen, einschliesslich gemeldeter Store-Removals und CVE-Hinweise zu Erweiterungen. Annex A.5.19 bis A.5.22 (Lieferantenbeziehungen) gelten gegenüber dem Store-Betreiber und gegenüber den Erweiterungsentwicklern, sofern sie kommerziell mandatiert sind. Annex A.5.23 deckt die Nutzung von Cloud-Diensten ab, in die Erweiterungen Daten exportieren können.
Im technischen Bereich greifen Annex A.8.7 (Schutz gegen Schadsoftware), A.8.9 (Konfigurationsmanagement, hier insbesondere ExtensionInstallAllowlist und ExtensionInstallBlocklist), A.8.27 (sichere System- und Anwendungsarchitektur) und A.8.28 (sichere Codierung) für eigene oder mandatierte Erweiterungen. Die Kombination dieser Kontrollen liefert eine vollständige Kontrollkette von der Beschaffung über die Konfiguration bis zum laufenden Monitoring. Vertiefung im ISO-27001-Leitfaden.
Praktischer Schutzplan für Unternehmen
Ein wirksamer Schutzplan kombiniert vier Massnahmenblöcke. Erstens die Inventarisierung: Über die Verwaltungs-APIs von Microsoft Edge und Microsoft Intune lassen sich installierte Erweiterungen pro Gerät auflisten. Diese Liste ist die Datengrundlage für jede Risikoeinschätzung. Zweitens das Allowlisting: Mit den Gruppenrichtlinien ExtensionInstallAllowlist, ExtensionInstallBlocklist und ExtensionInstallForcelist wird der Store-Zugriff auf geprüfte Erweiterungen begrenzt. Microsoft bietet diese Steuerung sowohl per Active Directory als auch über die Edge Management Service Console.
Drittens die Härtung: SmartScreen aktivieren, Synchronisation und Drittanbieter-Cookies einschränken, Manifest-V3-fähige Versionen bevorzugen und automatische Updates auf einen Genehmigungsworkflow umstellen. Viertens das Monitoring: Telemetrie und SIEM-Anbindung erkennen Auto-Updates mit Berechtigungsausweitung. Die SIDD-Praxis empfiehlt zusätzlich ein quartalsweises Review aller bewilligten Erweiterungen, gekoppelt an die Lieferantenliste nach Annex A.5.19. Für Unternehmen mit hoher Sensibilität, etwa Anwaltskanzleien, Spitäler oder Pensionskassen, ist ein Default-Deny-Modell mit einer kurzen, manuell freigegebenen Erweiterungsliste angezeigt.
Eigene Erweiterungen sicher entwickeln
Manche Schweizer Unternehmen entwickeln eigene Edge Add-ons, etwa für die Integration eines internen CRM, eines Single-Sign-On-Tools oder eines Vorlagenbrowsers. Dabei gilt das Prinzip der minimalen Berechtigungen: host_permissions sollten ausschliesslich auf konkrete Origins beschränkt sein, niemals auf all_urls. Service Worker dürfen nur die zur Funktion erforderlichen Datenfelder lesen und müssen jede Übertragung über HTTPS mit moderner TLS-Konfiguration absichern.
Vor Veröffentlichung empfiehlt sich ein Threat Modeling nach STRIDE, ein Code Review mit Fokus auf Content Security Policy und ein Penetrationstest gegen den Backend-Endpunkt der Erweiterung. ISO/IEC 27001 Annex A.8.25 (sicherer Entwicklungslebenszyklus) und A.8.28 (sichere Codierung) bilden den Rahmen. Im Betrieb sind Signaturschlüssel des Entwicklerkontos in einem Hardware-Token oder Cloud-HSM zu halten; ein kompromittierter Schlüssel ermöglicht es Angreifern, ein Schad-Update über den offiziellen Store auszuliefern. Für die Prüfphase eignet sich ein gezielter Penetrationstest mit Fokus auf die Extension-zu-Backend-Schnittstelle.
Wie SIDD Sie konkret unterstützt
Browser-Erweiterungen sind ein Beispiel für Schatten-IT, die sich nicht durch Verbote, sondern nur durch Inventarisierung, Steuerung und Monitoring beherrschen lässt. SIDD und Priverion begleiten Schweizer Unternehmen typischerweise in drei Phasen. Erstens die Bestandesaufnahme: Wir erheben die installierten Erweiterungen über Endpoint-Management oder über eine kurze technische Stichprobe, klassifizieren sie nach Risiko und ordnen sie den jeweiligen Datenflüssen zu. Zweitens die Gestaltung: Wir erarbeiten eine Allow- und Blocklist, integrieren sie in die bestehende Edge- oder Intune-Konfiguration und ergänzen die internen Weisungen sowie das Bearbeitungsverzeichnis.
Drittens die Absicherung: Ein Penetrationstest prüft eigene Erweiterungen und deren Backend, ein ISMS nach ISO/IEC 27001 liefert den dauerhaften Steuerungsrahmen, und die laufende Beratung durch unseren Datenschutzberater Schweiz sowie den EU-Datenschutzbeauftragten stellt die rechtssichere Behandlung sicher. Wer die Browser-Schicht ungesteuert lässt, riskiert nach Art. 60 DSG Bussen bis CHF 250'000 gegen die verantwortliche natürliche Person sowie unter der DSGVO Sanktionen bis EUR 20 Millionen. Die Investition in ein strukturiertes Erweiterungs-Management ist gegenüber diesen Risiken regelmässig marginal.
