Во‑первых, расширение может быть критически важным для работы сотрудников, и его потеря негативно скажется на продуктивности.
Во‑вторых, угроза может проявляться только при работе с внутренними ресурсами компании — на публичных сайтах то же расширение совершенно безопасно.
В‑третьих, если заблокировать одно расширение, сотрудники начнут искать альтернативу, которая может оказаться ещё менее безопасной, и её тоже придётся блокировать. Возникает замкнутый круг.
В Яндекс Браузере для организаций эта проблему можно решить более гибко. С помощью политики ExtensionSettings администратор может не просто запрещать или разрешать расширения, а настраивать условия их работы, сохраняя полезную функциональность, но ограничивая потенциально опасные возможности. Рассмотрим два ключевых способа такой настройки.
Поле blocked_permissions в политике ExtensionSettings позволяет указать список разрешений, которые считаются недопустимыми. Если расширение «ультимативно» запрашивает хотя бы одно из них, Браузер заблокирует его установку. Если же разрешение помечено как необязательное — установка будет разрешена, а пользователь просто не увидит запроса на это разрешение.
Пример: вы хотите запретить любым расширениям доступ к истории посещений, но при этом не блокировать менеджеры паролей или инструменты разработчика, которые могут запрашивать такой доступ опционально. Указываете history в blocked_permissions — и расширения, для которых этот доступ обязателен, не установятся, а остальные продолжат работать.
Этот подход позволяет отсечь наиболее агрессивные расширения, не устраивая тотальную «зачистку» и не мешая сотрудникам использовать действительно полезные инструменты.
Поле runtime_blocked_hosts позволяет задать список сайтов (или целых доменов), на которых расширению запрещено взаимодействовать с браузером. Вы можете перечислить адреса внутренних ресурсов или использовать специальное ключевое слово internal_urls, которое автоматически включает все домены, определённые в политике как внутренние для организации.
В результате на указанных сайтах расширение будет отключено: оно не сможет читать данные, изменять страницу, получать доступ к cookies или выполнять свои скрипты. При этом на всех остальных сайтах (публичных, не связанных с конфиденциальной информацией) расширение продолжит работать в полном объёме. Сотрудник сохраняет доступ к привычной функциональности для повседневных задач, но чувствительные данные остаются под защитой.