首页
/
行业洞察
/
正文
INDUSTRY INSIGHT · 深度
Claude Counter 隐私与安全设计:零服务器、零追踪、只请求 claude.ai 的最小权限扩展实践
📅 2026/10/4 7:56:25
✍️ 爱科研究院
👁 阅读 3,247
Claude Counter 隐私与安全设计零服务器、零追踪、只请求 claude.ai 的最小权限扩展实践【免费下载链接】claude-counterA minimal browser extension that shows token count, cache timer, and usage bars on claude.ai.项目地址: https://gitcode.com/gh_mirrors/cl/claude-counterClaude Counter 是一款专为 claude.ai 打造的免费浏览器扩展browser extension在页面上显示 Token 用量、缓存倒计时和使用率进度条。它的隐私设计可以用三个词概括零服务器、零追踪、最小权限——所有数据只在本地浏览器内流转扩展发出的唯一网络请求指向claude.ai官方接口不携带任何遥测代码。为什么扩展的隐私设计值得你关注 浏览器扩展运行在网页旁边天然拥有访问你浏览内容的近距离权限。一个不负责任的扩展可以把你的对话内容偷偷发到第三方服务器收集你的账号、浏览习惯做追踪申请与功能无关的权限如读取全部网站数据Claude Counter 的做法恰恰相反用最少的权限完成最窄的功能。下面带你逐一拆解它的设计决策适合想了解好扩展长什么样的新手。权限清单极简manifest 里没有 permissions 字段打开项目的清单文件 manifest.json你会注意到一个罕见的事实整个文件里没有permissions声明。权限是否申请说明storage存储❌不持久化任何用户数据tabs/history标签页❌无法窥探你的其他标签background后台常驻❌没有后台脚本无跨站活动cookiesCookie❌仅在页面内读取见下文在 Firefox 端还额外声明了 manifest.json 中的data_collection_permissions: { required: [none] }等于向浏览器明示本扩展不采集任何数据。 新手判断口诀一个看用量的工具如果要求unlimitedStorage或跨站权限那就要打问号了。只注入 claude.ai其他网站零存在感在 manifest.json 中内容脚本与可访问资源的注入范围被严格锁死内容脚本matches: [https://claude.ai/*]—— 只有访问 claude.ai 时才会加载 src/content/main.js 等脚本资源白名单src/injected/bridge.js 同样只对 claude.ai 可见这意味着你打开新闻站、网银、Gmail 时Claude Counter一行代码都不会执行。权限最小化不是口号而是由清单文件manifest强制保证的。零服务器架构数据从哪里来又回到哪里这是理解 Claude Counter 安全性的关键。它不建立自己的后端而是顺路读取 claude.ai 本就要加载的数据┌─ 你的浏览器全部发生在这里──────────────────┐ │ │ │ claude.ai 页面 ←→ 注入脚本 bridge.js │ │ │ │ │ │ │ 拦截官方 API 响应 │ 本地 postMessage│ │ ▼ ▼ │ │ token 统计 / 缓存计时 / 使用率 → 页面 UI │ └─────────────────────────────────────────────────┘具体分工见 src/injected/bridge.js会话数据拦截 claude.ai 自己拉取的会话树响应/api/organizations/.../chat_conversations/...用于本地估算 token 数使用率数据监听页面自带的 SSE 事件流中的message_limit消息获取比 /usage 页面更精确的百分比主动请求仅在刷新时请求https://claude.ai/api/organizations/{orgId}/usage且必须带着你已登录的会话凭据换句话说扩展发出的每一个请求和你自己手动打开 claude.ai 的 /usage 页面发出去的请求完全一样——同样的域名、同样的会话、同样的数据。唯一的敏感操作读一个 cookie整个项目中唯一涉及凭据的代码在 src/content/main.js读取页面 cookie 中的lastActiveOrg字段用途拼出claude.ai/api/organizations/{orgId}/usage这个请求的组织 ID该值只用于向 claude.ai 发请求不写入任何存储、不离开浏览器配合 src/content/tokens.js 的本地 token 统计基于内置的o200k_base分词器纯本地计算扩展完成了全部功能而你的对话文本从未被打包发往任何地方——分词统计完全发生在浏览器内存里。第三方代码透明只有一份 MIT 分词器项目对第三方依赖做了完整披露见 THIRD_PARTY_NOTICES.md唯一内置的第三方代码gpt-tokenizerMIT 协议被固化在 src/vendor/o200k_base.js 中没有任何远程加载扩展包内所有 JS 文件都在安装时本地化不存在运行时从 CDN 拉取代码的情况这避免了扩展本体无害、但运行时偷偷加载外部脚本的经典风险。不想装扩展用户脚本版本同样最小化项目还提供 userscript/claude-counter.user.js 用户脚本版本其头部声明了grant none不申请 Tampermonkey 扩展 API和match https://claude.ai/*仅匹配 claude.ai安全边界与扩展版一致。安全设计速查表 ✅设计点Claude Counter 的做法新手启示网络请求仅claude.ai官方接口装扩展前先看它访问哪些域名数据持久化无无 storage、无 localStorage关掉标签页即无残留权限申请0 项权限声明权限越少越安全注入范围仅https://claude.ai/*功能越窄攻击面越小第三方依赖1 个 MIT 分词器全部本地内置警惕运行时远程加载后台组件无 background 脚本无常驻进程 无跨站窥探一句话总结Claude Counter 用零权限 单域名 纯本地计算的组合证明了一个展示工具型扩展可以做到无服务器、无追踪、无持久化。如果你正在评估一个浏览器扩展是否值得信任不妨把它上面的安全清单当作你的检查模板。【免费下载链接】claude-counterA minimal browser extension that shows token count, cache timer, and usage bars on claude.ai.项目地址: https://gitcode.com/gh_mirrors/cl/claude-counter创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
📌 标签:
工业官网
设计趋势
AI 建站
SEO
获取完整报告 →
RELATED ARTICLES
推荐阅读
2026/10/4 7:56:25
MR25H40CDF与dsPIC30F4011的SPI接口MRAM存储改造实战
2026/10/4 7:56:25
Max-transition本质解析:时序收敛的物理校准接口
2026/10/4 7:56:25
如何接入 CI 自动拦截 AI 味:yomiyasu --strict 模式 3 步配置指南
2026/10/4 8:36:27
ZKFinger SDK 5.0.0.32 开发包拆解与集成实战:从Demo跑通到C#/Java/C接口避坑
2026/10/4 8:36:27
专业的AI论文网站星级排名(2026 最新实测)
2026/10/4 8:36:27
嵌入式FMCW雷达与多普勒测速实战:STM32小车感知方案
2026/10/4 8:36:27
三维弯管模型转数控程序:从XYZ到YBC的交互式转档实战
2026/10/4 8:36:27
Python+Flask+微信小程序:校园勤工助学系统设计与实现
2026/10/4 8:31:27
HER算法解析:用后见之明经验回放攻克稀疏奖励难题
2026/10/4 0:00:57
Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化
2026/10/4 0:00:57
多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系
2026/10/4 0:00:57
hindsight:面向LLM应用的事后可观测性工程实践
2026/10/4 0:00:57
Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化
2026/10/4 0:00:57
多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系
2026/10/4 0:00:57
hindsight:面向LLM应用的事后可观测性工程实践
2026/10/4 2:41:08
我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频
2026/10/3 12:41:10
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证
2026/10/3 15:20:14
2026 大模型集体涨价:用 Python 做企业 Token 成本测算与选型避坑(附配置)