Si usas una extensión de Chrome o Edge para gestionar tu enfoque, tus cabeceras HTTP, tus contraseñas o cualquier otra cosa, la retirada de ModHeader merece cinco minutos de tu tiempo. No porque ModHeader fuera una herramienta marginal, tenía 1.6 millones de instalaciones y una década de confianza, sino por cómo exactamente ocultaba lo que hacía.

Qué pasó realmente El 3 de julio de 2026, Microsoft retiró ModHeader de la tienda de complementos de Edge. El 10 de julio, Google hizo lo mismo y la retiró de la Chrome Web Store. La firma de seguridad Stripe OLT descubrió que la extensión oficial, firmada criptográficamente, contenía un recolector completo de historial de navegación: generaba una huella del dispositivo, cifraba el dominio de cada página visitada, y estaba preparado para subir la lista diariamente a un servidor externo. El recolector no estaba activo, una lista de permitidos interna vacía lo mantenía apagado, pero activarla solo requería una actualización rutinaria, sin nuevos permisos, sin ninguna acción del usuario.

Por qué esto importa aunque no uses ModHeader

ModHeader es una herramienta para desarrolladores que edita cabeceras HTTP, no una extensión de productividad. Pero el patrón que reveló aplica directamente a temporizadores de enfoque, gestores de pestañas y cualquier otra extensión que pida acceso amplio:

Por qué los escaneos automáticos no lo detectaron

  • El cifrado ocultó la carga útil — un escáner ve texto cifrado, no una lista de dominios, así que nada legible salió nunca del dispositivo durante las pruebas.
  • Una lista de permitidos vacía bloqueaba la subida — el código de recolección se ejecutaba, pero la llamada de red que alimentaba simplemente nunca se disparaba, así que los sandboxes no veían tráfico saliente.
  • El código malicioso estaba minificado dentro de una función legítima y funcional — la extensión seguía haciendo exactamente lo que anunciaba, que es lo que la mayoría de revisiones manuales comprueban.

Los verificadores de riesgo automáticos calificaron la extensión de bajo riesgo, algunos con hasta 95 sobre 100. Un listado firmado con años de buenas reseñas indicaba a los usuarios que era de confianza. Ninguna de las dos señales lo detectó.

Un checklist práctico antes de confiar en una extensión

Cómo hacerlo Cinco comprobaciones que llevan menos de dos minutos

Abre chrome://extensions, pulsa "Detalles" en lo que uses a diario, y comprueba: ¿pide "leer y cambiar todos tus datos en todos los sitios web" cuando su función declarada no lo necesita? ¿Ha cambiado de propietario o pasó de gratuita a "con publicidad" recientemente, un patrón que los investigadores de seguridad llevan señalando desde 2021? ¿El desarrollador publica una política de privacidad que realmente coincide con lo que el código necesita hacer? ¿Ha publicado una actualización en las últimas semanas sin registro de cambios? Y, si puedes, ¿funciona la extensión con la conexión de red desactivada? Una herramienta genuinamente local seguirá funcionando; una que llama a casa, no.

Señal de una extensión de menor riesgo Señal que merece investigarse
Solo pide los permisos que necesita su función declarada Pide acceso amplio a hosts "por si acaso"
Misma propiedad y registro de cambios claro en el tiempo Cambió de propietario recientemente o pasó a tener publicidad
Funciona completamente sin conexión si su función no necesita red Hace llamadas de red que una función puramente local no debería necesitar
Transparente sobre no recopilar datos de navegación Política de privacidad vaga o inexistente

La propia política de la Chrome Web Store de Google ya pide a los desarrolladores solicitar los permisos más estrechos que necesita una función y prohíbe recopilar actividad de navegación fuera de un propósito declarado y visible para el usuario. A partir del 1 de agosto de 2026, entra en vigor la aplicación de reglas más estrictas de recopilación de datos en toda la tienda, pero eso es un mínimo, no una garantía. Solo limita lo que una extensión que cumple las reglas puede hacer, y ModHeader tampoco declaraba lo que había construido.

Qué te da realmente "solo local"

Esta es la decisión de diseño específica detrás de SlimeForge: el temporizador funciona enteramente en tu navegador, mantiene los datos de tu sesión en tu dispositivo, no requiere cuenta, y no hace llamadas a ningún servidor, ni el nuestro ni el de nadie más. No es una afirmación que tengas que creer sin más, es comprobable de la misma forma que funciona el checklist anterior: desconecta tu red y el temporizador sigue funcionando, porque no hay nada a lo que llamar.

Si estás evaluando cualquier extensión de pomodoro o enfoque, incluida una que funcione sin conexión, la pestaña de permisos y la prueba de "¿sigue funcionando sin internet?" te dicen más en dos minutos que cualquier valoración por estrellas.

Preguntas frecuentes

¿Cómo superó ModHeader los escáneres de seguridad de Chrome durante años?

El recolector estaba cifrado y bloqueado tras una lista de permitidos interna que se publicó vacía, así que el paso de subida nunca se ejecutaba durante los escaneos. Un escáner ve texto cifrado y ningún tráfico saliente, que es exactamente el aspecto de una extensión limpia. Los investigadores de Stripe OLT solo lo encontraron leyendo directamente el código minificado.

¿Qué permisos necesita realmente una extensión de enfoque o productividad?

Un temporizador que funciona enteramente en tu navegador no necesita casi nada más que almacenamiento para tus propios ajustes. Si una extensión de pomodoro o enfoque pide "leer y cambiar todos tus datos en todos los sitios web", eso excede lo que la función necesita, justo lo que la propia política de Chrome pide a los desarrolladores evitar.

¿Una extensión popular y bien valorada es automáticamente segura?

No. ModHeader tenía 1.6 millones de instalaciones, un largo historial, y puntuaciones de riesgo automáticas de hasta 95 sobre 100 calificándola de bajo riesgo, y aun así incluía un recolector de datos funcional. El número de instalaciones y la valoración miden popularidad, no lo que hace el código tras una actualización.

¿Desinstalar una extensión maliciosa elimina los datos ya recopilados?

Desinstalarla la elimina de tu navegador y borra su almacenamiento local, pero no deshace nada ya enviado a los servidores del desarrollador. Si alguna vez pegaste claves de API, tokens o contraseñas en los campos de una extensión, rótalas independientemente de si esa extensión resulta o no estar comprometida.