Claude Counter 隐私与安全设计:零服务器、零追踪、只请求 claude.ai 的最小权限扩展实践

发布时间:2026/10/4 7:56:23

Claude Counter 隐私与安全设计:零服务器、零追踪、只请求 claude.ai 的最小权限扩展实践 Claude Counter 隐私与安全设计零服务器、零追踪、只请求 claude.ai 的最小权限扩展实践【免费下载链接】claude-counterA minimal browser extension that shows token count, cache timer, and usage bars on claude.ai.项目地址: https://gitcode.com/gh_mirrors/cl/claude-counterClaude Counter 是一款专为 claude.ai 打造的免费浏览器扩展browser extension在页面上显示 Token 用量、缓存倒计时和使用率进度条。它的隐私设计可以用三个词概括零服务器、零追踪、最小权限——所有数据只在本地浏览器内流转扩展发出的唯一网络请求指向claude.ai官方接口不携带任何遥测代码。为什么扩展的隐私设计值得你关注 浏览器扩展运行在网页旁边天然拥有访问你浏览内容的近距离权限。一个不负责任的扩展可以把你的对话内容偷偷发到第三方服务器收集你的账号、浏览习惯做追踪申请与功能无关的权限如读取全部网站数据Claude Counter 的做法恰恰相反用最少的权限完成最窄的功能。下面带你逐一拆解它的设计决策适合想了解好扩展长什么样的新手。权限清单极简manifest 里没有 permissions 字段打开项目的清单文件 manifest.json你会注意到一个罕见的事实整个文件里没有permissions声明。权限是否申请说明storage存储❌不持久化任何用户数据tabs/history标签页❌无法窥探你的其他标签background后台常驻❌没有后台脚本无跨站活动cookiesCookie❌仅在页面内读取见下文在 Firefox 端还额外声明了 manifest.json 中的data_collection_permissions: { required: [none] }等于向浏览器明示本扩展不采集任何数据。 新手判断口诀一个看用量的工具如果要求unlimitedStorage或跨站权限那就要打问号了。只注入 claude.ai其他网站零存在感在 manifest.json 中内容脚本与可访问资源的注入范围被严格锁死内容脚本matches: [https://claude.ai/*]—— 只有访问 claude.ai 时才会加载 src/content/main.js 等脚本资源白名单src/injected/bridge.js 同样只对 claude.ai 可见这意味着你打开新闻站、网银、Gmail 时Claude Counter一行代码都不会执行。权限最小化不是口号而是由清单文件manifest强制保证的。零服务器架构数据从哪里来又回到哪里这是理解 Claude Counter 安全性的关键。它不建立自己的后端而是顺路读取 claude.ai 本就要加载的数据┌─ 你的浏览器全部发生在这里──────────────────┐ │ │ │ claude.ai 页面 ←→ 注入脚本 bridge.js │ │ │ │ │ │ │ 拦截官方 API 响应 │ 本地 postMessage│ │ ▼ ▼ │ │ token 统计 / 缓存计时 / 使用率 → 页面 UI │ └─────────────────────────────────────────────────┘具体分工见 src/injected/bridge.js会话数据拦截 claude.ai 自己拉取的会话树响应/api/organizations/.../chat_conversations/...用于本地估算 token 数使用率数据监听页面自带的 SSE 事件流中的message_limit消息获取比 /usage 页面更精确的百分比主动请求仅在刷新时请求https://claude.ai/api/organizations/{orgId}/usage且必须带着你已登录的会话凭据换句话说扩展发出的每一个请求和你自己手动打开 claude.ai 的 /usage 页面发出去的请求完全一样——同样的域名、同样的会话、同样的数据。唯一的敏感操作读一个 cookie整个项目中唯一涉及凭据的代码在 src/content/main.js读取页面 cookie 中的lastActiveOrg字段用途拼出claude.ai/api/organizations/{orgId}/usage这个请求的组织 ID该值只用于向 claude.ai 发请求不写入任何存储、不离开浏览器配合 src/content/tokens.js 的本地 token 统计基于内置的o200k_base分词器纯本地计算扩展完成了全部功能而你的对话文本从未被打包发往任何地方——分词统计完全发生在浏览器内存里。第三方代码透明只有一份 MIT 分词器项目对第三方依赖做了完整披露见 THIRD_PARTY_NOTICES.md唯一内置的第三方代码gpt-tokenizerMIT 协议被固化在 src/vendor/o200k_base.js 中没有任何远程加载扩展包内所有 JS 文件都在安装时本地化不存在运行时从 CDN 拉取代码的情况这避免了扩展本体无害、但运行时偷偷加载外部脚本的经典风险。不想装扩展用户脚本版本同样最小化项目还提供 userscript/claude-counter.user.js 用户脚本版本其头部声明了grant none不申请 Tampermonkey 扩展 API和match https://claude.ai/*仅匹配 claude.ai安全边界与扩展版一致。安全设计速查表 ✅设计点Claude Counter 的做法新手启示网络请求仅claude.ai官方接口装扩展前先看它访问哪些域名数据持久化无无 storage、无 localStorage关掉标签页即无残留权限申请0 项权限声明权限越少越安全注入范围仅https://claude.ai/*功能越窄攻击面越小第三方依赖1 个 MIT 分词器全部本地内置警惕运行时远程加载后台组件无 background 脚本无常驻进程 无跨站窥探一句话总结Claude Counter 用零权限 单域名 纯本地计算的组合证明了一个展示工具型扩展可以做到无服务器、无追踪、无持久化。如果你正在评估一个浏览器扩展是否值得信任不妨把它上面的安全清单当作你的检查模板。【免费下载链接】claude-counterA minimal browser extension that shows token count, cache timer, and usage bars on claude.ai.项目地址: https://gitcode.com/gh_mirrors/cl/claude-counter创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/10/4 7:56:23

MR25H40CDF与dsPIC30F4011的SPI接口MRAM存储改造实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 7:51:23

DeepSeek Harness桌面端全攻略:安装、Skill部署与内网配置

DeepSeek Harness 官方桌面端终于出了。我第一时间从 release 页面拉到安装包,在 Windows 和 Linux 两台机器上都装了,折腾完大半个周末之后,决定把这次完整的安装、配置、跑通流程和踩坑记录留下来:一方面是因为这个项目从命令行…

2026/10/4 7:51:23

用Python绘制专属世界地图:geopandas与matplotlib完整指南

如果你手里只有一台电脑,也想画出一张完全属于自己的世界地图,不依赖在线地图服务、不交订阅费,那这篇文章就是给你准备的。我用了几个晚上,把基于Python的矢量地图绘制流程完整跑通了一遍,从环境搭建到出图美化&#…

2026/10/4 8:41:25

写智能工程机械毕业论文,别只盯“排行榜”:选对 AI 搭档,从挖掘机液压故障诊断说起 [特殊字符]

如果你学的是智能工程机械运用技术,大概率绕得过期末,却绕不过毕业前那个“又像机械、又像控制、又像物联网”的综合任务。 比如一个很典型的毕业设计题目:《基于振动与压力信号的挖掘机液压系统故障诊断方案设计》你需要完成的不只是一篇论文…

2026/10/4 8:41:25

基于ATmega324P与MR25H40CDF的工业存储设计:从选型到联调

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 8:41:25

VMware虚拟网卡消失?VMnet1/VMnet8丢失的完整修复指南

装好了VMware Workstation,正准备开Linux虚拟机大干一场,结果在Windows的“网络连接”里一翻:完了,VMnet1和VMnet8一个都不在。这个情况我在Win10、Win11上都遇到过,也见过不少同事栽在同一个坑里——虚拟机装是装上了…

2026/10/4 8:41:25

OpenShell:Windows资源管理器替代方案与WSL深度集成指南

1. OpenShell 不是 Shell,而是 Windows 上的“资源管理器替代品” 很多人第一次看到 OpenShell 这个名字,会下意识联想到 Linux 的 bash 、 zsh ,或者 macOS 的 fish ——毕竟“Shell”这个词太有迷惑性了。但事实恰恰相反&#xff…

2026/10/4 0:01:02

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/4 0:01:02

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/4 1:01:05

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 0:01:02

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/4 0:01:02

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/4 1:01:05

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑