Управление мастер-паролем, доступом к JS API и другие нововведения в Яндекс Браузере для организаций

25.4.1. Ключевое направление обновления — усиление контроля над корпоративной инфраструктурой. Разбираемся, какие новые инструменты получили ИТ- и ИБ-специалисты и как с их помощью повысить безопасность и управляемость.
Обновления
Опубликовано 29.04.2026
3 минуты
Арсений Мирный
Редактор

Мастер-пароль: теперь под контролем администратора

Менеджер паролей в браузере — удобный инструмент, но его безопасность напрямую зависит от того, насколько надежно защищено хранилище. Мастер-пароль решает эту задачу. Без него злоумышленник, получивший доступ к устройству, может извлечь все сохраненные пароли.

Раньше использование мастер-пароля было делом самого сотрудника. В версии 25.4.1 администратор получил инструмент для централизованного управления этой функцией через политику YandexMasterPassword. Она предлагает два режима.

Легкий режим работает как «soft»-напоминание: Браузер будет вежливо предлагать сотруднику завести мастер-пароль, но не станет препятствовать работе, если тот откажется. Это щадящий вариант для внедрения, который не вызывает отторжения у пользователей.

В строгом режиме после активации политики Браузер потребует от сотрудника задать мастер-пароль и откажется сохранять какие-либо новые пароли, пока это не будет сделано. Кроме того, все ранее сохраненные пароли будут автоматически удалены через 14 дней, если сотрудник так и не установит мастер-пароль.

Какой сценарий выбрать? Легкий режим подходит для старта, когда нужно приучить коллектив к новым правилам без резких движений. Строгий режим обязателен для компаний с высокими требованиями к защите информации (финансовый сектор, госорганизации), где компрометация паролей недопустима.

Яндекс Браузер для организаций
Входит в реестр российского ПО. Встроенная поддержка КриптоПро для работы с госсайтами и ЭЦП.

Контроль доступа к корпоративному JS API

Современные веб-приложения активно используют JavaScript API для обмена данными между сайтами и расширениями. Однако, если не ограничивать доступ, любое расширение или сторонний скрипт потенциально может получить доступ к внутренним API организации и, соответственно, к корпоративным данным.

Новая политика YandexBrowserAPISettings позволяет администратору задать список расширений и страниц, которым разрешено использовать корпоративный JS API. Все, что не попало в этот список, будет автоматически заблокировано. Это реализация подхода «разрешено только то, что явно разрешено» — одна из наиболее надёжных практик в информационной безопасности.

Инструменты разработчика только на нужных сайтах

DevTools — мощный инструмент, который незаменим для разработчиков и тестировщиков, но в руках обычного сотрудника он может стать угрозой. Через консоль JavaScript можно, например, обойти клиентские проверки, извлечь скрытые данные или даже внедрить вредоносный код на страницу. Политика DeveloperToolsAvailabilityUrls решает эту проблему, позволяя задать список URL, на которых функция «Инструменты разработчика» будет доступна. Для всех остальных сайтов DevTools будет отключен. Это гарантирует, что доступ к «подкапотной» функциональности получат только те сотрудники и только на тех ресурсах, где это действительно необходимо.

Частые вопросы

Какую политику безопасности администратор должен настроить для управления мастер-паролем?

Управление мастер-паролем осуществляется через политику YandexMasterPassword. С её помощью администратор может сделать обязательным использование мастер-пароля от встроенного менеджера паролей, а также задать срок, после которого все пароли в менеджере удалятся, если мастер-пароль не будет задан.

Какие риски безопасности связаны с доступом к корпоративному JS API, и как их минимизировать?

Основной риск заключается в том, что вредоносное или скомпрометированное веб-приложение может использовать JS API для доступа к конфиденциальным данным браузера (кэш, куки, локальное хранилище) или к периферии устройства.

Как настройка «Инструменты разработчика только на нужных сайтах» помогает в борьбе с утечками данных?

Инструменты разработчика предоставляют мощные возможности для отладки, но также могут быть использованы для извлечения кода страницы, куки и данных из локального хранилища. Ограничив их использование только для определенных сайтов, например, для тестовых или внутренних порталов разработчика, администратор снижает риск того, что сотрудник скопирует конфиденциальную информацию со страницы, с которой её копирование запрещено корпоративными политиками.

Можно ли разрешить доступ к JS API только для нескольких конкретных расширений браузера?

Да, это можно сделать через политику YandexBrowserAPISettings. В ней можно указать расширения и URL, которые могут использовать корпоративный JS API.

Какие существуют методы для разблокировки инструментов разработчика на сайте, если они были ошибочно заблокированы политикой?

Если политика DeveloperToolsAvailabilityUrls настроена неверно и случайно заблокировала доступ к DevTools на нужном сайте, администратор может исправить правило в Консоли управления. После того как новая политика применится, инструменты разработчика снова станут доступны.

Как новые политики помогают предотвратить атаки типа «cross-site scripting» (XSS) на корпоративные приложения?

Прямое предотвращение XSS-атак — это задача самого веб-приложения. Однако, политика YandexBrowserAPISettings помогает минимизировать последствия успешной XSS-атаки. Если злоумышленник внедрит в страницу вредоносный JavaScript-код, он не сможет получить доступ к чувствительным API Браузера, так как этот доступ разрешен только для доверенных URL.

Обновления

Обновление Яндекс Браузера для организаций 25.12.4

Обновление затронуло десктопную версию Браузера и Консоль управления. Рассказываем о ключевых изменениях, которые расширяют возможности централизованного контроля и безопасности.

Итоги 2025: 23 тысячи компаний выбрали «Яндекс Браузер для организаций»

По данным на декабрь 2025 года, «Яндекс Браузер для организаций» используют уже 23 тысячи российских компаний — из банковской сферы, ритейла, промышленности, энергетики и других отраслей. Это на 32% больше, чем годом ранее. Общее число пользователей достигло 4,2 миллиона.

Январское обновление Яндекс Браузера для организаций: экспорт аудит-логов из on-prem Консоли в SIEM

Теперь логи можно в автоматическом режиме экспортировать во внешние SIEM-системы. Разбираемся, как это работает и зачем это нужно вашей ИБ-службе.

Декабрьское обновление Яндекс Браузера для организаций

Добавили ряд функций, которые упрощают администрирование, усиливают контроль за передачей данных и глубже интегрируют браузер в ИБ-инфраструктуру. Рассказываем о ключевых изменениях.

Настройка политик через polling в Яндекс Браузере для организаций

В новой версии на смену пришёл polling-механизм. Суть проста: Браузер сам инициирует запрос к Консоли управления, чтобы проверить, не появилось ли новых настроек.

Яндекс Браузер для организаций выбрали более 17 тысяч российских бизнесов

По итогам года Яндекс Браузер для организаций используют 17,4 тыс. российских бизнесов, работающих в сферах промышленности, ритейла, банкинга и IT. Это на 60% больше, чем годом ранее. Ключевыми нововведениями этого года для рынка стали возможность интеграции с корпоративными ИБ-решениями, централизованное управление для администраторов и мобильная версия. Также Браузер для организаций вошёл в состав тарифа Яндекс 360 для бизнеса, который позволяет компаниям создавать защищённые рабочие места для сотрудников и обеспечивает доступ к онлайн-офису.

Новая версия Яндекс Браузера для организаций: точный контроль JavaScript и упрощение DLP-настроек

Ключевые нововведения — две политики для управления JavaScript на сайтах и объединённая настройка ограничения размера буфера обмена.

Августовское обновление: повышение гибкости и безопасности администрирования

Августовское обновление затронуло настройки политик безопасности на десктопе и функциональность Консоли управления. Эти изменения направлены на предоставление ИТ-администраторам более точных инструментов контроля и упрощение работы с корпоративными учётными записями.

Ноябрьское обновление Яндекс Браузера для организаций (версия 25.10.3)

Улучшенная осведомленность для IT и ИБ.Рассказываем о главных нововведениях новой версии Яндекс Браузера для организаций

Yandex B2B Tech запускает комплексный тариф для организаций — с Браузером и сервисами Яндекс 360

Yandex B2B Tech, подразделение Яндекса, которое развивает технологии для бизнеса, представило комплексный тариф для организаций. В него вошли Браузер для организаций и сервисы Яндекс 360 для бизнеса. Тариф позволит компаниям разного размера закрыть сразу несколько потребностей: создать защищённые рабочие места для сотрудников, предоставить им полноценный онлайн-офис и организовать безопасный доступ к корпоративным и внешним ресурсам.

Осеннее обновление «Яндекс Браузера для организаций»: защита данных, контроль устройств и удобство администрирования

Изменения затронули все платформы: десктоп, Android и iOS. Ключевые темы релизов — усиление защиты от утечек данных, расширение инструментов контроля за мобильными устройствами и повышение удобства администрирования.

Обновление Браузера в феврале

Как эффективно управлять растущим парком смартфонов и планшетов сотрудников. Где находится устройство, у кого оно закреплено, какие на нём установлены приложения и, главное, как быстро заблокировать доступ к корпоративным данным, если гаджет утерян?
Смотреть ещё

Другие возможности Браузера