权限治理与跨浏览器兼容

共 19 题
#

1. MV3 declarativeNetRequest 与 onBeforeRequest 阻塞式 webRequest 的合规边界:Chrome 企业策略延伸?

A 普通用户扩展用 DNR,企业策略安装的扩展可保留阻塞式 webRequest ✓ 正确答案
B 所有扩展都能用阻塞式 webRequest
C DNR 与 webRequest 完全等价
D 企业扩展也不能用 webRequest
#

2. permissions 数组与 host_permissions (optional_permissions) 按用户授权延后的工程边界?

A 所有权限都必须在安装时授予
B optional 权限可在运行时按用户手势申请,拒绝后应优雅降级 ✓ 正确答案
C 强制权限也可按需延后
D 权限授予后无法撤销
#

3. 扩展 CSP(extension_pages + content_security_policy)防止内嵌脚本与 eval?

A MV3 默认允许内联脚本
B 扩展必须使用 unsafe-eval
C CSP 无法阻止 eval
D extension_pages CSP 默认禁止内联脚本、eval 与远程代码 ✓ 正确答案
#

4. 扩展来源验证 (externally_connectable) 在跨扩展 / Web 嵌入的安全门槛?

A 它允许任意网页与扩展通信
B 它只用于 content script
C 它通过 matches/ids 白名单限定允许通信的来源 ✓ 正确答案
D 它无法阻止恶意消息
#

5. content_scripts 注入的权限边界,match patterns 与 host_permissions 的关系、all_frames/run_at 的作用域治理

A matches 决定注入站点,all_frames 控制 iframe,run_at 控制时机 ✓ 正确答案
B all_frames 默认注入所有 iframe
C matches 与 host_permissions 完全无关
D run_at 决定注入哪些站点
#

6. 扩展在 GA4 / privacy sandbox 下的 telemetry 与 GDPR 合规?

A 扩展可以无同意收集遥测数据
B 需数据最小化、提供同意/退出机制并遵守 Privacy Sandbox 约束 ✓ 正确答案
C GA4 可以绕过 Privacy Sandbox
D GDPR 不适用于扩展遥测
#

7. 跨浏览器扩展构建:条件编译 (build-time manifest generate) 与 automated manifest v2/v3 迁移?

A 所有浏览器共用同一 manifest 即可
B MV2→MV3 迁移无法自动化
C 构建期生成 manifest 并自动化迁移可处理浏览器差异 ✓ 正确答案
D manifest 差异只能在运行时处理
#

8. 权限策略(Permissions Policy)与 iframe 权限委托?

A iframe 继承父级全部能力,无需配置
B Permissions-Policy/allow 控制 iframe 的能力委托 ✓ 正确答案
C 权限策略只影响扩展
D 扩展无法控制 iframe 能力
#

9. 企业静默分发:ExtensionSettings / ExtensionInstallForcelist 策略与 managed storage?

A ExtensionInstallForcelist 强制安装,managed storage 下发只读配置 ✓ 正确答案
B 企业扩展无法被强制安装
C managed storage 用于存用户私人数据
D 策略分发与配置下发无关
#

10. 企业内网 Chromium / Edge 域控 (Group Policy) 分发?

A 通过 Group Policy 配置策略并结合内网 update_url 实现静默分发 ✓ 正确答案
B 只能通过外网商店更新
C 域控无法管理扩展
D 内网扩展无需更新机制
#

11. Firefox MV3 与 Safari Web Extension 的转换流程与限制 (xcrun safari-web-extension-converter)?

A 转换后可完全无需修改
B 转换工具只支持 Firefox
C Safari 支持所有 Chrome MV3 特性
D xcrun safari-web-extension-converter 生成 Xcode 工程,仍需手动适配 API 差异 ✓ 正确答案
#

12. Chrome Web Store 与 AMO 审核被拒常见原因:远程代码 / 权限过度申请?

A 远程代码与权限过度申请是常见被拒原因 ✓ 正确答案
B 审核不检查权限
C 远程加载代码是允许的
D 商店审核只针对广告
#

13. 灰度发布与版本回滚:store 分发 vs 自托管 update_url 的工程取舍?

A store 分发回滚非常快
B 扩展无法灰度发布
C 自托管无法控制分发
D 自托管 update_url 提供更强的灰度与回滚控制能力 ✓ 正确答案
#

14. web_accessible_resources 的最小暴露,MV3 按扩展与路径匹配的暴露规则,及任意网页加载资源的安全边界

A MV3 按资源路径与来源白名单精确控制暴露 ✓ 正确答案
B 资源声明后所有网页都能访问
C WAR 无需声明来源
D 任意网页都能跨域读取扩展资源
#

15. chrome.permissions.request 的用户手势约束与权限被撤销(onRemoved)时的功能降级处理

A permissions.request 可在任意时机调用
B 权限撤销后无需处理
C 需在用户手势中调用,并用 onRemoved 监听撤销做降级 ✓ 正确答案
D onRemoved 用于监听权限授予
#

16. 浏览器权限 API,Notification/Geolocation 的权限生命周期?

A 权限授予后永远有效
B 权限只在当前会话有效
C 权限状态无法检测
D 权限可被用户撤销,且状态持久化到浏览器 ✓ 正确答案
#

17. 跨浏览器兼容的测试矩阵与特性检测?

A 兼容性无需测试
B 特性检测用于运行时判断 API 是否存在 ✓ 正确答案
C 特性检测可以替代一切测试
D 所有浏览器 API 完全一致
#

18. 权限提示的滥用与用户体验?

A 越早请求越多权限越好
B 权限提示与用户流失无关
C 按需、及时、可解释地请求权限可提升信任 ✓ 正确答案
D 应一次性请求所有权限
#

19. 用户手动编辑站点访问权限后扩展功能降级,tabs/activeTab 失效时的权限状态监听与提示

A 用 onRemoved 监听权限变化并对功能降级提示 ✓ 正确答案
B 撤销后无需处理
C activeTab 权限永久有效
D 无法感知权限被撤销