Это запрос с клиента. Есть конечно шанс что расширение посылает дополнительную финформацию о себе в заголовках, но вообще Same-origin policy не должно давать просто так расширению делать запросы к к серверу не поддерживающее CORS. А если CORS поддерживается, то можно в заголовках выставить ограничения.
Никак. См. ответ ниже. Или на странице ставить хук и в нём ловить другие запросы (но обычно расширения работают в фоновой эм вкладке, а не внедряются на страницу поэтому отловить не сможете)