Aplicación más estricta de las políticas empresariales para chrome.debugger en Chrome 155

Publicado: 8 de septiembre de 2026

A partir de Chrome 155, Chrome actualiza la forma en que se aplican las restricciones de políticas empresariales a las extensiones que usan la API de chrome.debugger.

Este cambio solo afecta a las extensiones que se ejecutan en navegadores administrados en los que un administrador configuró explícitamente runtime_blocked_hosts, DisableScreenshots o reglas de Prevención de pérdida de datos (DLP).

Si una extensión se ejecuta en un navegador no administrado o en un entorno empresarial sin estas restricciones de política específicas, chrome.debugger seguirá funcionando con normalidad sin cambios.

Cronograma y lanzamiento

  • Chrome 155 Beta: 16 de septiembre de 2026
  • Lanzamiento de Chrome 155 estable: 6 de octubre de 2026

Cambios clave en Chrome 115

Los siguientes cambios solo afectan a los navegadores administrados por la empresa:

  • Restricciones de host: Si una política empresarial (ExtensionSettings) configura una lista de hosts bloqueados no vacía (runtime_blocked_hosts) para una extensión, se rechaza chrome.debugger.attach() en todos los destinos con lo siguiente:

    "Host access is restricted by policy."

    Esto se aplica incluso si se incluyen orígenes específicos en runtime_allowed_hosts.

  • Restricciones de captura de pantalla y DLP: Si una política empresarial (DisableScreenshots o reglas de Prevención de pérdida de datos [DLP]) inhabilita la captura de pantalla, chrome.debugger.attach() falla con el siguiente mensaje:

    "Screenshot capture is restricted by policy."

Los perfiles personales y los entornos no administrados seguirán teniendo acceso chrome.debugger sin restricciones como antes.

La API de chrome.debugger otorga acceso directo al Protocolo de herramientas para desarrolladores de Chrome (CDP) para obtener capacidades potentes, como la evaluación de secuencias de comandos arbitrarias y la interceptación de redes. Dado que CDP opera por debajo del modelo de origen de la plataforma web, el filtrado basado en el origen no puede restringirlo de forma segura, por lo que Chrome 155 resuelve esto con un modelo de todo o nada, que valida las políticas empresariales por adelantado en la llamada chrome.debugger.attach().

Controla los rechazos de adjuntos con facilidad

Siempre controla los rechazos de la vinculación en el código de tu extensión para brindar comentarios claros a los usuarios empresariales:

// Promise-based (Manifest V3)
try {
  await chrome.debugger.attach({ tabId }, "1.3");
} catch (error) {
  if (error.message.includes("Host access is restricted by policy")) {
    console.warn("Debugger attach blocked: Extension has host restrictions configured by enterprise policy.");
  } else if (error.message.includes("Screenshot capture is restricted by policy")) {
    console.warn("Debugger attach blocked: Screenshots or DLP restrictions are enforced by enterprise policy.");
  } else {
    console.warn("Debugger attach failed:", error.message);
  }
}

// Callback-based
chrome.debugger.attach({ tabId }, "1.3", () => {
  if (chrome.runtime.lastError) {
    console.warn("Debugger attach failed:", chrome.runtime.lastError.message);
  }
});

Considera APIs alternativas de alto nivel

Si tu extensión no requiere estrictamente acceso directo al CDP, evalúa la posibilidad de migrar a APIs de extensiones de nivel superior que admitan permisos de host detallados y funcionen junto con las listas de entidades permitidas y bloqueadas de host empresariales:

  • Usa la API de chrome.scripting para ejecutar secuencias de comandos y, luego, insertar estilos en las páginas permitidas.
  • Usa la API de chrome.declarativeNetRequest para inspeccionar, modificar o bloquear solicitudes de red de forma declarativa.
  • Usa la API de chrome.cookies con permisos de host estándar.

Orientación para administradores de empresas

Los administradores empresariales que administran políticas de extensiones deben tener en cuenta que las extensiones que requieren el permiso de depurador no pueden operar con restricciones de host parciales (runtime_blocked_hosts). Si una extensión necesita chrome.debugger, no debe tener hosts bloqueados configurados en ExtensionSettings.

Si la captura de pantalla está inhabilitada con DisableScreenshots o con reglas de Prevención de pérdida de datos (DLP), chrome.debugger.attach() fallará.

Las organizaciones que requieren listas de bloqueo de host o restricciones de capturas de pantalla deben verificar si sus extensiones internas o aprobadas pueden migrar a APIs de nivel superior, como chrome.scripting o chrome.declarativeNetRequest.

Enviar comentarios

Para obtener más detalles, consulta la documentación de la API de chrome.debugger. Si tienes preguntas o comentarios, comunícate con el Grupo de Google de extensiones de Chromium.