PermXray — Privacy Policy
Versão em português ↓What the extension does
PermXray answers one question: which Profiles, Permission Sets and Permission Set Groups grant access to a given Salesforce field, and which users that affects. It queries the Salesforce REST API of the org you are already signed into, using your existing session.
What it accesses
Your Salesforce session cookie
To call the API on your behalf, the extension reads the sid cookie that
Salesforce has already set for your org. This happens exclusively in the extension's
service worker. The cookie value:
- is sent only to your own org's Salesforce host, as an HTTPS
Authorizationheader; - is never exposed to the extension's own page, nor to any website;
- is never written to disk, logged, or transmitted to any other destination.
Salesforce metadata
When you run an analysis, the extension reads object and field definitions, field- and object-level permissions, Profiles, Permission Sets, Permission Set Groups, and — only if you click "calculate affected users" — the names and usernames of active users assigned to them. It does not read your business records.
Where the data goes
Nowhere except your own Salesforce org. The extension makes HTTPS requests to a single
host: your org's *.my.salesforce.com address. There are no analytics, no
telemetry, no crash reporting, no advertising, and no third-party services of any kind.
The extension bundles no remote scripts, fonts or images.
What is stored
Nothing. The extension uses no browser storage API — no chrome.storage, no
localStorage, no cookies of its own, no IndexedDB. Results exist only in the
memory of the open tab and are gone when you close it.
The one exception is under your control: if you click "Export CSV", your browser saves that file wherever you choose, on your own machine.
Why each permission is requested
-
cookies— to read thesidsession cookie of the org you are logged into. It is anhttpOnlycookie, so this is the only way an extension can authenticate as you without asking for your password. -
Host permissions for
*.salesforce.com,*.force.com,*.salesforce-setup.comand*.cloudforce.com— Salesforce serves Lightning, Setup and Visualforce from different domains. These are needed to recognise which org you are in and to reach its API.
PermXray never asks for your password and cannot sign in on your behalf.
Third parties
None. Requests reach only Salesforce, which is your own service provider — those calls are recorded in your org's API usage like any other API client, and are governed by your agreement with Salesforce, not by this policy.
Changes
If a future version changes what the extension accesses, this page is updated before that version is published, and the version number above changes with it.
Contact
Questions about this policy: leonardo.kairosapps@gmail.com
PermXray — Política de Privacidade
O que a extensão faz
A PermXray responde a uma pergunta: quais Profiles, Permission Sets e Permission Set Groups dão acesso a um campo do Salesforce, e quais usuários isso afeta. Ela consulta a REST API do org em que você já está autenticado, usando a sessão que já existe.
O que ela acessa
O cookie de sessão do Salesforce
Para chamar a API em seu nome, a extensão lê o cookie sid que o Salesforce já
definiu para o seu org. Isso acontece exclusivamente no service worker da extensão. O valor
do cookie:
- é enviado apenas para o host do seu próprio org, em um cabeçalho
Authorizationvia HTTPS; - nunca é exposto à página da própria extensão, nem a qualquer site;
- nunca é gravado em disco, registrado em log ou transmitido para qualquer outro destino.
Metadados do Salesforce
Ao rodar uma análise, a extensão lê definições de objetos e campos, permissões de campo e de objeto, Profiles, Permission Sets, Permission Set Groups e — somente se você clicar em "calcular usuários afetados" — nomes e usernames dos usuários ativos atribuídos a eles. Ela não lê os registros do seu negócio.
Para onde vão os dados
Para lugar nenhum além do seu próprio org. A extensão faz requisições HTTPS para um único
host: o endereço *.my.salesforce.com do seu org. Não há analytics, telemetria,
relatório de erros, publicidade nem qualquer serviço de terceiros. A extensão não carrega
scripts, fontes ou imagens remotas.
O que fica armazenado
Nada. A extensão não usa nenhuma API de armazenamento do navegador — nem
chrome.storage, nem localStorage, nem cookies próprios, nem
IndexedDB. Os resultados existem apenas na memória da aba aberta e somem quando você a
fecha.
A única exceção está sob seu controle: ao clicar em "Exportar CSV", seu navegador salva o arquivo onde você escolher, na sua própria máquina.
Por que cada permissão é pedida
-
cookies— para ler o cookie de sessãosiddo org em que você está logado. Ele éhttpOnly, então essa é a única forma de uma extensão se autenticar como você sem pedir sua senha. -
Permissões de host para
*.salesforce.com,*.force.com,*.salesforce-setup.come*.cloudforce.com— o Salesforce serve Lightning, Setup e Visualforce em domínios diferentes. Elas são necessárias para reconhecer em qual org você está e alcançar a API dele.
A PermXray nunca pede sua senha e não consegue fazer login por você.
Terceiros
Nenhum. As requisições chegam apenas ao Salesforce, que é seu próprio provedor — essas chamadas ficam registradas no consumo de API do seu org como as de qualquer outro cliente, e são regidas pelo seu contrato com o Salesforce, não por esta política.
Alterações
Se uma versão futura mudar o que a extensão acessa, esta página é atualizada antes da publicação dessa versão, e o número de versão acima muda junto.
Contato
Dúvidas sobre esta política: leonardo.kairosapps@gmail.com