Rowfill

Note à l'attention de la DSI

Ce document répond aux questions que pose l'installation de l'extension Rowfill sur un poste géré. Il est destiné à être transmis tel quel.

Le point essentiel : Rowfill n'a pas de serveur. Aucune donnée métier ne quitte le navigateur de l'utilisateur, jamais, y compris vers l'éditeur. Il n'y a aucune requête sortante pendant une exécution, ni au démarrage.

La seule requête sortante de tout le produit est la vérification de l'abonnement, auprès de api.lemonsqueezy.com, le prestataire de paiement. Elle ne transporte que la clé de licence et un identifiant d'instance, au plus une fois par semaine. En version gratuite, l'extension n'émet strictement aucune requête réseau.

Ce que fait l'extension

Rowfill automatise la saisie répétitive dans un formulaire web. L'utilisateur remplit le formulaire une fois, l'extension mémorise la séquence, puis la rejoue pour chaque ligne d'un tableau collé depuis Excel.

L'extension agit exactement dans le périmètre de l'utilisateur connecté. Elle n'ouvre aucun accès nouveau : elle réutilise la session applicative déjà ouverte dans l'onglet, comme le ferait l'utilisateur en tapant lui-même. Elle ne stocke aucun identifiant et ne manipule aucun cookie.

Permissions demandées et justification

PermissionPourquoi elle est nécessaire
sidePanel Afficher l'interface dans le panneau latéral du navigateur. Aucun accès aux données.
scripting Injecter le code de saisie dans l'onglet de l'application métier, uniquement sur les domaines que l'utilisateur a explicitement autorisés, et uniquement pendant un enregistrement ou une exécution.
storage Conserver localement les modèles de formulaire, via chrome.storage.local. Aucune synchronisation cloud : chrome.storage.sync n'est pas utilisé.
tabs Identifier l'onglet actif pour savoir où agir, et détecter la fin du chargement de page entre deux lignes.
host_permissions
api.lemonsqueezy.com
Vérifier l'abonnement auprès du prestataire de paiement. C'est le seul domaine joignable en dur par l'extension. La requête ne transporte que la clé de licence et un identifiant d'instance, jamais une donnée métier ni une URL visitée. Aucune requête n'est émise en version gratuite.
optional_host_permissions L'extension ne demande aucun accès aux sites à l'installation. L'utilisateur accorde l'accès domaine par domaine, à la demande, via la boîte de dialogue native de Chrome. L'autorisation est révocable à tout moment dans chrome://extensions.

L'extension ne demande pas <all_urls> en statique, ne demande pas l'accès aux cookies, à l'historique, aux téléchargements, au presse-papiers système, ni aux identifiants.

Données et flux

Comment le vérifier vous-même

  1. Ouvrir chrome://extensions, activer le mode développeur, cliquer sur « service worker » pour Rowfill.
  2. Dans l'onglet Réseau des outils de développement, lancer une exécution complète. Aucune requête sortante ne doit apparaître, quelle que soit la taille du lot.
  3. Pour auditer la vérification de licence, chercher lemonsqueezy dans le code source : elle tient dans un seul fichier, et le corps de la requête y est visible en clair.
  4. Le code source de l'extension est lisible tel quel : il n'est ni minifié, ni obfusqué, ni transpilé. Aucune dépendance tierce n'est embarquée à l'exécution.

Garde-fous intégrés

Mise en liste blanche

Pour autoriser Rowfill par stratégie de groupe, sur Windows, via ExtensionInstallAllowlist :

HKLM\Software\Policies\Google\Chrome\ExtensionInstallAllowlist
  1 = "ofggabdbfpekpbjbnjldldnghdnpdiei"

Pour restreindre en plus les domaines sur lesquels l'extension peut agir, la stratégie ExtensionSettings permet de fixer une liste d'URL autorisées, indépendamment du choix de l'utilisateur.

Licence et support

L'extension est éditée par un éditeur indépendant. Le support et les questions de conformité passent par l'adresse de contact publiée sur la fiche du Chrome Web Store.