Confiança e segurança

Extensão de cupom é segura? O que ela enxerga do seu navegador

Toda extensão de Chrome declara, antes de você instalar, uma lista fixa de permissões — essa lista, não a descrição de marketing, é o que diz o que ela pode ver. A extensão do cupom.ai pede três permissões técnicas (armazenamento local, alarme periódico e leitura de navegação) e host_permissions em só cinco domínios nomeados: o subdomínio de checkout checkout.mobly.com.br e o domínio inteiro de quatro lojas VTEX — www.lojasrede.com.br, www.brinox.com.br, www.malwee.com.br e www.shopclub.com.br. Fora desses cinco endereços, ela fica inerte. A extensão está em revisão na Chrome Web Store — submissão em andamento na data desta verificação (agosto de 2026) — e ainda não pode ser instalada; o que este texto descreve é o que consta na ficha enviada para revisão.

O que cada permissão do Chrome realmente autoriza?

Segundo a documentação oficial do Chrome, cada permissão do manifesto (o arquivo que declara o que a extensão pode fazer) tem um significado técnico exato, e algumas geram um aviso pro usuário na instalação. storage e alarms não geram aviso — servem só pra guardar dado localmente e agendar tarefas. Já webNavigation é resumida pelo próprio Chrome como “Read your browsing history” (ler seu histórico de navegação), porque a API dá acesso, em tese, a qualquer navegação de qualquer aba.

É por isso que ela é a permissão que mais merece explicação, mesmo soando mais séria do que é na prática. Isso fica claro no próximo ponto: em quais domínios ela roda de fato.

Quais são os cinco domínios, exatamente — e o que cada um libera?

O campo host_permissions é o que mais separa uma extensão confiável de uma abusiva. Uma extensão pode declarar <all_urls> — acesso a todo site que você abre, para sempre — ou uma lista fechada de domínios nomeados, ativa só ali. A do cupom.ai declara cinco:

Domínio Loja Escopo
checkout.mobly.com.br Mobly Só o subdomínio de checkout — onde fica o campo de cupom
www.lojasrede.com.br Lojas Rede Domínio inteiro
www.brinox.com.br Brinox Domínio inteiro
www.malwee.com.br Malwee Domínio inteiro
www.shopclub.com.br ShopClub Domínio inteiro

Na Mobly o acesso é restrito ao subdomínio de checkout porque é ali, e só ali, que o campo de cupom existe. Nas quatro lojas VTEX o escopo é o domínio inteiro — não porque a extensão precise ler mais coisa, mas porque o aviso “N cupons nesta loja” (a barra que aparece ao entrar no site, antes do carrinho) só funciona se a extensão puder rodar em qualquer página da loja. Mesmo nesse escopo maior, o que ela lê ali é a URL da aba — não o conteúdo da página. E é aqui que o webNavigation do tópico anterior fica concreto: fora desses cinco domínios, qualquer troca de URL é descartada no primeiro filtro do código, sem registro nem envio.

Permissão O que ela autoriza, segundo o Chrome O que a extensão do cupom.ai faz com ela
storage Guardar dado localmente no navegador Cache da lista de cupons das lojas parceiras
alarms Rodar tarefas periódicas mesmo com a extensão inativa Atualiza esse cache e envia o buffer de eventos de uso
webNavigation Chrome resume como “ler seu histórico de navegação” Dispara só no evento onHistoryStateUpdated — troca de URL sem recarregar a página, o caso de loja que muda de tela sem reload completo
host_permissions (5 domínios nomeados) Ler e alterar dado nesses sites específicos Ativa o painel de cupom só nesses domínios; inerte fora deles

O que ela nunca vê, mesmo dentro dessas lojas?

Mesmo nos cinco domínios permitidos, o que roda é restrito: a extensão não guarda conteúdo de carrinho ou pedido, não coleta dado pessoal (nome, e-mail, cartão) e não testa cupom sozinha — só quando você clica no botão. O que ela registra é evento técnico agregado: qual loja, qual código, se funcionou e quanto economizou.

Por que ela não pode simplesmente vender esses dados?

Não é só promessa. Toda extensão listada na Chrome Web Store se sujeita à política Limited Use da própria loja. Segundo essa política, o desenvolvedor não pode transferir nem vender dado de usuário pra anúncio personalizado, corretor de dados (empresa que compra e revende informação) ou avaliação de crédito — e precisa limitar o uso ao propósito único declarado na ficha. É essa regra, e não a boa vontade de quem programou, que baliza o que qualquer extensão pode fazer com o que coleta.

Como conferir isso sem confiar na nossa palavra

Antes de instalar qualquer extensão — a nossa ou a de um concorrente —, o Chrome mostra a lista de permissões pedidas na própria página da loja. Depois de instalada, chrome://extensions → “Detalhes” → “Permissões do site” mostra exatamente em quais domínios ela está ativa agora. Compare essa lista com o que a extensão diz fazer: se pedir <all_urls> pra uma função que só precisa de cinco lojas nomeadas, essa é a pergunta certa a fazer antes de aceitar.

Acompanhe quando a extensão sair da revisão e o que ela pede, na prática, em /extensao/.

Fontes

Fontes deste artigo