Chrome新安全功能阻止策略劫持浏览器设置
谷歌正为Chrome开发新安全功能,用于拦截垃圾软件通过策略篡改新标签页和默认搜索引擎。该功能只针对未经用户同意安装的扩展,手动安装的扩展不受影响,可能终结已存在数十年的劫持问题。具体发布版本与时间尚未公布。
发生了什么
谷歌正在为 Chrome 浏览器开发一项新的安全功能,重点打击长期存在的策略劫持行为。这类劫持通常由垃圾软件通过修改浏览器策略实现,强制篡改新标签页地址和默认搜索引擎。该问题已存在数十年,常见于捆绑安装或恶意推广场景,新功能旨在从机制上封堵这一隐患。
核心能力
该功能的核心判断依据是扩展的安装方式:仅拦截未经用户明确同意而安装的扩展,手动从 Chrome 网上应用店或其他渠道安装的扩展不受影响。如果用户主动添加某一新标签页扩展,功能不会误伤,但恶意软件通过静默注入的扩展将被阻止。拦截范围聚焦于策略劫持这一攻击向量,相当于在扩展安装阶段加入用户意图判定层,弥补了当前仅依赖权限提示可能被绕过的不足。
对开发者意味着什么
对于扩展开发者而言,需确保合法扩展的安装流程清晰、基于用户主动点击操作,避免被新机制误判。安全测试流程应增加对策略劫持拦截的验证场景,确认合规扩展不会被标记。同时可通过 Chrome 开发者工具监控安装策略的变化,提前调整安装引导。对于企业运维和安全团队,该功能可减少因浏览器劫持产生的终端求助工单,并降低恶意软件通过扩展侧载进入企业环境的入口风险。
当前边界
谷歌尚未公布该功能的落地时间与具体 Chrome 版本。拦截机制中判断“未经用户同意”的算法细节也未公开,尚不清楚是否会覆盖所有桌面与移动平台,以及企业通过组策略强制安装的扩展是否会受到影响。该机制是否提供配置项供管理员自定义拦截规则,或是否开源,均未说明。
