Manifest V3 w Chrome – co zmiana rozszerzeń znaczy dla firmy
Google od kilku lat wygasza stary system rozszerzeń Chrome zwany Manifest V2, zastępując go nowym standardem Manifest V3. Dla większości użytkowników to techniczny detal, ale dla firm korzystających z rozszerzeń do blokowania reklam, filtrowania treści czy ochrony danych może to oznaczać utratę części zabezpieczeń z dnia na dzień.
Co to jest Manifest V3 i dlaczego Google go wprowadza
Manifest to plik konfiguracyjny, który określa, jakie uprawnienia i możliwości ma rozszerzenie zainstalowane w przeglądarce Chrome. Od 2023 roku Google stopniowo wycofuje starszą wersję tego standardu, Manifest V2, zastępując ją nową – Manifest V3. Rozszerzenia oparte na starym standardzie przestają działać albo są automatycznie wyłączane, a Chrome Web Store nie przyjmuje już nowych publikacji w formacie V2.
Google argumentuje zmianę względami bezpieczeństwa, prywatności i wydajności. Nowy standard ograniczać ma nadmierne uprawnienia rozszerzeń, zmniejszać zużycie zasobów przeglądarki i utrudniać tworzenie złośliwego kodu maskowanego jako legalne dodatki. Krytycy, w tym twórcy popularnych blokerów reklam, wskazują jednak, że te same ograniczenia uderzają w narzędzia, które od lat chroniły użytkowników przed śledzeniem, reklamami i złośliwymi skryptami.
Co się zmienia technicznie
Dla administratora IT kluczowe są trzy różnice między starym a nowym standardem:
- Blokowanie treści – w Manifest V2 rozszerzenie mogło analizować i blokować każde żądanie sieciowe w czasie rzeczywistym (webRequest). W Manifest V3 zastępuje to declarativeNetRequest, czyli z góry zdefiniowana lista reguł z limitem do około 30 tysięcy wpisów na rozszerzenie. To wystarcza do prostego blokowania reklam, ale ogranicza bardziej zaawansowane filtry i heurystyki.
- Działanie w tle – stałe procesy tła (background pages) zastąpiono service workerami, które przeglądarka może w każdej chwili zamknąć, by oszczędzać zasoby. Rozszerzenia wymagające ciągłego monitorowania ruchu działają więc mniej stabilnie.
- Uprawnienia – nowy standard wymusza bardziej precyzyjne, ograniczone żądania dostępu, co teoretycznie zwiększa bezpieczeństwo, ale bywa niewystarczające dla narzędzi klasy enterprise, takich jak firmowe DLP w przeglądarce.
Jak to wpływa na firmowe zabezpieczenia i narzędzia
Wiele małych i średnich firm korzysta z rozszerzeń przeglądarki jako dodatkowej warstwy ochrony – nie tylko do blokowania reklam, ale też do filtrowania złośliwych domen, kontroli wycieku danych (DLP) czy integracji z menedżerami haseł. Zmiana standardu ma kilka realnych konsekwencji:
- Popularne blokery reklam i skryptów, takie jak uBlock Origin, w wersji na Manifest V3 mają ograniczoną skuteczność względem swojej klasycznej odmiany – część list filtrujących i reguł niestandardowych po prostu się nie mieści w nowym limicie.
- Firmowe rozszerzenia do filtrowania treści i ochrony przed phishingiem, jeśli nie zostały zaktualizowane przez producenta, mogą przestać działać z dnia na dzień po wygaszeniu starego standardu.
- Niektóre narzędzia klasy DLP i monitoringu ruchu w przeglądarce wymagają przebudowy architektury przez dostawcę – nie każdy zdążył to zrobić na czas.
- Firmy korzystające z Chrome Enterprise mogą tymczasowo wydłużyć wsparcie Manifest V2 dla wybranych rozszerzeń za pomocą zasady grupowej ExtensionManifestV2Availability, ale to rozwiązanie przejściowe, nie stałe.
Firefox i inne przeglądarki idą własną drogą
Warto pamiętać, że Manifest V3 to inicjatywa Google, a nie jednolity standard branżowy. Mozilla Firefox obsługuje Manifest V3, ale zachowała pełne wsparcie dla webRequest, dzięki czemu blokery reklam i filtry treści działają tam bez ograniczeń nałożonych przez Chrome. Podobnie postępują przeglądarki oparte na Firefoksie. Z kolei przeglądarki bazujące na Chromium, takie jak Edge czy Brave, w większości podążają za decyzjami Google, choć z własnymi modyfikacjami.
To oznacza, że firma świadomie dobierająca przeglądarkę do pracy może częściowo zachować kontrolę nad poziomem ochrony, jaką zapewniają rozszerzenia – ale wymaga to decyzji na poziomie polityki IT, a nie przypadku.
Co powinna zrobić firma – praktyczny plan działania
Zmiana standardu rozszerzeń to dobry moment na przegląd tego, co faktycznie działa w firmowych przeglądarkach. Warto:
- Zrobić inwentaryzację rozszerzeń zainstalowanych na stacjach pracowników i sprawdzić, które z nich wciąż bazują na Manifest V2.
- Zweryfikować u dostawców narzędzi bezpieczeństwa (filtry DNS, DLP, ochrona przed phishingiem), czy ich rozszerzenia zostały już przeniesione na nowy standard i czy zachowują pełną funkcjonalność.
- Nie polegać wyłącznie na rozszerzeniach przeglądarki jako jedynej warstwie ochrony – filtrowanie DNS, firewall i ochrona poczty powinny działać niezależnie od tego, co dzieje się w przeglądarce.
- Ustandaryzować politykę instalacji rozszerzeń w firmie, najlepiej poprzez centralne zarządzanie przeglądarką (Chrome Enterprise, Microsoft Edge for Business) z listą dozwolonych dodatków.
- Rozważyć, czy dla zespołów o wysokich wymaganiach bezpieczeństwa nie lepiej przenieść część filtrowania treści na poziom sieci lub bramy, a nie przeglądarki pojedynczego użytkownika.
To dobra okazja, by przy okazji uporządkować całą politykę bezpieczeństwa stacji roboczych, nie tylko kwestię rozszerzeń.
| Obszar | Manifest V2 | Manifest V3 |
|---|---|---|
| Blokowanie ruchu sieciowego | webRequest – analiza każdego żądania w czasie rzeczywistym | declarativeNetRequest – z góry zdefiniowane reguły, limit wpisów |
| Działanie w tle | Stałe procesy tła (background pages) | Service workery zamykane automatycznie przez przeglądarkę |
| Uprawnienia | Szerokie, często statyczne żądania dostępu | Bardziej precyzyjne, ograniczone uprawnienia |
| Wsparcie Google | Wygaszane od 2023 roku | Standard obowiązujący w Chrome Web Store |
| Wsparcie Firefox | Nadal pełne wsparcie webRequest | Dostępny, ale bez wymuszonych ograniczeń jak w Chrome |
Sprawdź, czy Twoja firma jest gotowa na zmiany w przeglądarce
Nie czekaj, aż firmowe rozszerzenia bezpieczeństwa przestaną działać z dnia na dzień. Zespół NovaSys przeprowadzi audyt stacji roboczych i przeglądarek w Twojej firmie oraz zaproponuje bezpieczne, scentralizowane rozwiązania ochrony.