合规场景下能否阻止用户修改浏览器站点设置(site permissions)?
浏览器站点权限锁定方案说明
可行方案:通过管理员策略(Admin Policies)全局/单站点锁定
- 主流桌面浏览器(Chrome、Edge、Firefox、Safari)均提供企业级管理员策略模板,可配置强制站点权限规则,配置完成后用户侧无修改权限
- 以Chrome/Edge为例,可通过对应组策略项实现管控:
- 全局统一配置某类权限的默认规则:设置
Default<PermissionType>Setting策略值为允许/阻止/询问即可 - 针对单个站点配置强制权限:使用
*<PermissionType>BlockedForUrls/*<PermissionType>AllowedForUrls策略指定站点匹配规则,对应站点的权限会被强制固定 - 所有通过管理员策略配置的权限项,在浏览器设置页、地址栏挂锁的站点设置面板中都会被置灰,用户无法手动调整
- 全局统一配置某类权限的默认规则:设置
- Firefox可通过
about:policies配置Permissions类策略实现相同效果,Safari可通过MDM配置文件完成管控
注意:该方案仅适用于企业统一管控的设备,你需要拥有设备的管理员权限、可推送组策略/MDM配置才可生效,无法针对任意外部用户的个人设备生效。
不可行方案:通过JavaScript编程实现锁定
- 前端JavaScript仅可通过
navigator.permissionsAPI查询当前站点的权限状态,或在调用对应能力时触发权限申请弹窗,没有任何接口可以修改用户侧的站点权限配置,也无法阻止用户手动调整权限 - 若用户手动修改了站点权限,前端仅能在检测到权限变更后给出业务提示、引导用户恢复配置,或者阻断后续业务流程,无法从技术上强制锁定权限配置
内容的提问来源于stack exchange,提问作者A Baldino
相关产品推荐
相关产品推荐

