Application plus stricte des règles d'entreprise pour chrome.debugger dans Chrome 155

Publié le 8 septembre 2026

À partir de Chrome 155, Chrome modifie la façon dont les restrictions des règles d'entreprise s'appliquent aux extensions utilisant l'API chrome.debugger.

Cette modification ne concerne que les extensions exécutées sur des navigateurs gérés où un administrateur a explicitement configuré runtime_blocked_hosts, DisableScreenshots ou des règles de protection contre la perte de données.

Si une extension s'exécute sur un navigateur non géré ou dans un environnement d'entreprise sans ces restrictions spécifiques, chrome.debugger continue de fonctionner normalement, sans aucun changement.

Calendrier et déploiement

  • Version bêta de Chrome 155 : 16 septembre 2026
  • Déploiement de la version stable de Chrome 155 : 6 octobre 2026

Principales modifications apportées à Chrome 155

Les modifications suivantes ne concernent que les navigateurs gérés par les entreprises :

  • Restrictions d'hôte : si une règle d'entreprise (ExtensionSettings) configure une liste d'hôtes bloqués non vide (runtime_blocked_hosts) pour une extension, chrome.debugger.attach() est refusé sur toutes les cibles avec :

    "Host access is restricted by policy."

    C'est le cas même si des origines spécifiques sont incluses dans runtime_allowed_hosts.

  • Restrictions liées aux captures d'écran et à la protection contre la perte de données : si la capture d'écran est désactivée par une règle d'entreprise (DisableScreenshots ou règles de protection contre la perte de données), chrome.debugger.attach() échoue avec le message suivant :

    "Screenshot capture is restricted by policy."

Les profils personnels et les environnements non gérés continuent de bénéficier d'un accès chrome.debugger illimité comme auparavant.

L'API chrome.debugger accorde un accès direct au protocole Chrome DevTools (CDP) pour des fonctionnalités puissantes, y compris l'évaluation de scripts arbitraires et l'interception réseau. Étant donné que le CDP fonctionne en dessous du modèle d'origine de la plate-forme Web, le filtrage basé sur l'origine ne peut pas le restreindre de manière sécurisée. Chrome 155 résout ce problème avec un modèle tout ou rien, en validant les règles d'entreprise à l'avance lors de l'appel chrome.debugger.attach().

Gérer les refus de pièces jointes de manière optimale

Gérez toujours les refus de pièces jointes dans le code de votre extension pour fournir des informations claires aux utilisateurs Enterprise :

// Promise-based (Manifest V3)
try {
  await chrome.debugger.attach({ tabId }, "1.3");
} catch (error) {
  if (error.message.includes("Host access is restricted by policy")) {
    console.warn("Debugger attach blocked: Extension has host restrictions configured by enterprise policy.");
  } else if (error.message.includes("Screenshot capture is restricted by policy")) {
    console.warn("Debugger attach blocked: Screenshots or DLP restrictions are enforced by enterprise policy.");
  } else {
    console.warn("Debugger attach failed:", error.message);
  }
}

// Callback-based
chrome.debugger.attach({ tabId }, "1.3", () => {
  if (chrome.runtime.lastError) {
    console.warn("Debugger attach failed:", chrome.runtime.lastError.message);
  }
});

Envisager d'autres API de haut niveau

Si votre extension n'a pas besoin d'un accès direct au CDP, envisagez de migrer vers des API d'extension de niveau supérieur qui prennent en charge des autorisations d'hôte précises et fonctionnent avec les listes d'autorisation et de blocage d'hôtes d'entreprise :

  • Utilisez l'API chrome.scripting pour exécuter des scripts et insérer des styles dans les pages autorisées.
  • Utilisez l'API chrome.declarativeNetRequest pour inspecter, modifier ou bloquer les requêtes réseau de manière déclarative.
  • Utilisez l'API chrome.cookies avec les autorisations d'hôte standards.

Conseils pour les administrateurs d'entreprise

Les administrateurs d'entreprise qui gèrent les règles relatives aux extensions doivent noter que les extensions nécessitant l'autorisation de débogage ne peuvent pas fonctionner avec des restrictions d'hôte partielles (runtime_blocked_hosts). Si une extension a besoin de chrome.debugger, elle ne doit pas avoir d'hôtes bloqués configurés dans ExtensionSettings.

Si la capture d'écran est désactivée à l'aide de DisableScreenshots ou des règles de protection contre la perte de données (DLP), chrome.debugger.attach() échouera.

Les organisations qui ont besoin de listes de blocage d'hôtes ou de restrictions de capture d'écran doivent vérifier si leurs extensions internes ou approuvées peuvent migrer vers des API de niveau supérieur telles que chrome.scripting ou chrome.declarativeNetRequest.

Envoyer des commentaires

Pour en savoir plus, consultez la documentation de l'API chrome.debugger. Si vous avez des questions ou des commentaires, contactez-nous sur le groupe Google Chromium Extensions.