אכיפה מחמירה יותר של מדיניות ארגונית עבור chrome.debugger ב-Chrome 155

פורסם: 8 בספטמבר 2026

החל מגרסה Chrome 115, העדכונים של Chrome משנים את האופן שבו הגבלות של מדיניות Enterprise חלות על תוספים באמצעות ממשק ה-API‏ chrome.debugger.

השינוי הזה משפיע רק על תוספים שפועלים בדפדפנים מנוהלים שבהם אדמין הגדיר במפורש את runtime_blocked_hosts,‏ DisableScreenshots או כללים למניעת אובדן נתונים (DLP).

אם תוסף פועל בדפדפן לא מנוהל או בסביבה ארגונית ללא ההגבלות הספציפיות האלה במדיניות, chrome.debugger ימשיך לפעול כרגיל ללא שינויים.

לוח זמנים והשקה

  • Chrome 155 Beta: 16 בספטמבר 2026
  • השקת Chrome 155 Stable: 6 באוקטובר 2026

שינויים מרכזיים בגרסה 155 של Chrome

השינויים הבאים משפיעים רק על דפדפנים מנוהלים בארגונים:

  • הגבלות על מארחים: אם מדיניות ארגונית (ExtensionSettings) מגדירה רשימה לא ריקה של מארחים חסומים (runtime_blocked_hosts) לתוסף, בקשת chrome.debugger.attach() נדחית בכל היעדים עם:

    "Host access is restricted by policy."

    זה נכון גם אם מקורות ספציפיים נכללים ב-runtime_allowed_hosts.

  • הגבלות על צילומי מסך ו-DLP: אם צילום המסך מושבת על ידי מדיניות ארגונית (DisableScreenshots או כללים למניעת אובדן נתונים (DLP)), הפעולה chrome.debugger.attach() נכשלת עם ההודעה:

    "Screenshot capture is restricted by policy."

בפרופילים לשימוש אישי ובסביבות לא מנוהלות, הגישה ל-chrome.debugger ממשיכה להיות בלתי מוגבלת כמו קודם.

chrome.debugger API מעניק גישה ישירה לפרוטוקול כלי הפיתוח ל-Chrome‏ (CDP) כדי להשתמש ביכולות מתקדמות, כולל הערכה שרירותית של סקריפטים וחסימת רשת. מכיוון ש-CDP פועל מתחת למודל המקור של פלטפורמת האינטרנט, אי אפשר להגביל אותו בצורה מאובטחת באמצעות סינון לפי מקור. לכן, בגרסה 155 של Chrome הבעיה הזו נפתרה באמצעות מודל הכול או כלום, שמאמת מראש את המדיניות הארגונית בקריאה ל-chrome.debugger.attach().

טיפול בהודעות שנדחו בגלל קבצים מצורפים

חשוב לטפל תמיד בדחיית צירוף בקוד התוסף כדי לספק משוב ברור למשתמשים בארגון:

// Promise-based (Manifest V3)
try {
  await chrome.debugger.attach({ tabId }, "1.3");
} catch (error) {
  if (error.message.includes("Host access is restricted by policy")) {
    console.warn("Debugger attach blocked: Extension has host restrictions configured by enterprise policy.");
  } else if (error.message.includes("Screenshot capture is restricted by policy")) {
    console.warn("Debugger attach blocked: Screenshots or DLP restrictions are enforced by enterprise policy.");
  } else {
    console.warn("Debugger attach failed:", error.message);
  }
}

// Callback-based
chrome.debugger.attach({ tabId }, "1.3", () => {
  if (chrome.runtime.lastError) {
    console.warn("Debugger attach failed:", chrome.runtime.lastError.message);
  }
});

כדאי לשקול ממשקי API חלופיים ברמה גבוהה

אם התוסף שלכם לא מחייב גישה ישירה ל-CDP, כדאי לשקול מעבר לממשקי API של תוספים ברמה גבוהה יותר שתומכים בהרשאות מארח גרנולריות ועובדים לצד רשימות היתרים ורשימות החסימה של מארחים בארגון:

  • אפשר להשתמש ב-API‏ chrome.scripting כדי להריץ סקריפטים ולהוסיף סגנונות לדפים מורשים.
  • אפשר להשתמש ב-API‏ chrome.declarativeNetRequest כדי לבדוק, לשנות או לחסום בקשות לרשת באופן הצהרתי.
  • משתמשים ב-API‏ chrome.cookies עם הרשאות רגילות למארח.

הנחיות לאדמינים בארגונים

אדמינים בארגונים שמנהלים מדיניות לגבי תוספים צריכים לדעת שתוספים שנדרשת להם הרשאת ניפוי הבאגים לא יכולים לפעול עם הגבלות חלקיות על המארח (runtime_blocked_hosts). אם תוסף צריך chrome.debugger, אסור להגדיר עבורו מארחים חסומים ב-ExtensionSettings.

אם צילום המסך מושבת באמצעות DisableScreenshots או כללים למניעת אובדן נתונים (DLP), הפעולה של chrome.debugger.attach() תיכשל.

ארגונים שנדרשים להם רשימות חסימה של מארחים או הגבלות על צילומי מסך צריכים לבדוק אם התוספים הפנימיים או המאושרים שלהם יכולים לעבור לממשקי API ברמה גבוהה יותר, כמו chrome.scripting או chrome.declarativeNetRequest.

שיתוף משוב

פרטים נוספים מופיעים במסמכי התיעוד של chrome.debugger API. אם יש לכם שאלות או משוב, אתם יכולים לפנות אלינו דרך קבוצת Google בנושא תוספים ל-Chromium.