# 1. MV3 declarativeNetRequest 与 onBeforeRequest 阻塞式 webRequest 的合规边界:Chrome 企业策略延伸? A 普通用户扩展用 DNR,企业策略安装的扩展可保留阻塞式 webRequest ✓ 正确答案 B 所有扩展都能用阻塞式 webRequest C DNR 与 webRequest 完全等价 D 企业扩展也不能用 webRequest
# 2. permissions 数组与 host_permissions (optional_permissions) 按用户授权延后的工程边界? A 所有权限都必须在安装时授予 B optional 权限可在运行时按用户手势申请,拒绝后应优雅降级 ✓ 正确答案 C 强制权限也可按需延后 D 权限授予后无法撤销
# 3. 扩展 CSP(extension_pages + content_security_policy)防止内嵌脚本与 eval? A MV3 默认允许内联脚本 B 扩展必须使用 unsafe-eval C CSP 无法阻止 eval D extension_pages CSP 默认禁止内联脚本、eval 与远程代码 ✓ 正确答案
# 4. 扩展来源验证 (externally_connectable) 在跨扩展 / Web 嵌入的安全门槛? A 它允许任意网页与扩展通信 B 它只用于 content script C 它通过 matches/ids 白名单限定允许通信的来源 ✓ 正确答案 D 它无法阻止恶意消息
# 5. content_scripts 注入的权限边界,match patterns 与 host_permissions 的关系、all_frames/run_at 的作用域治理 A matches 决定注入站点,all_frames 控制 iframe,run_at 控制时机 ✓ 正确答案 B all_frames 默认注入所有 iframe C matches 与 host_permissions 完全无关 D run_at 决定注入哪些站点
# 6. 扩展在 GA4 / privacy sandbox 下的 telemetry 与 GDPR 合规? A 扩展可以无同意收集遥测数据 B 需数据最小化、提供同意/退出机制并遵守 Privacy Sandbox 约束 ✓ 正确答案 C GA4 可以绕过 Privacy Sandbox D GDPR 不适用于扩展遥测
# 7. 跨浏览器扩展构建:条件编译 (build-time manifest generate) 与 automated manifest v2/v3 迁移? A 所有浏览器共用同一 manifest 即可 B MV2→MV3 迁移无法自动化 C 构建期生成 manifest 并自动化迁移可处理浏览器差异 ✓ 正确答案 D manifest 差异只能在运行时处理
# 8. 权限策略(Permissions Policy)与 iframe 权限委托? A iframe 继承父级全部能力,无需配置 B Permissions-Policy/allow 控制 iframe 的能力委托 ✓ 正确答案 C 权限策略只影响扩展 D 扩展无法控制 iframe 能力
# 9. 企业静默分发:ExtensionSettings / ExtensionInstallForcelist 策略与 managed storage? A ExtensionInstallForcelist 强制安装,managed storage 下发只读配置 ✓ 正确答案 B 企业扩展无法被强制安装 C managed storage 用于存用户私人数据 D 策略分发与配置下发无关
# 10. 企业内网 Chromium / Edge 域控 (Group Policy) 分发? A 通过 Group Policy 配置策略并结合内网 update_url 实现静默分发 ✓ 正确答案 B 只能通过外网商店更新 C 域控无法管理扩展 D 内网扩展无需更新机制
# 11. Firefox MV3 与 Safari Web Extension 的转换流程与限制 (xcrun safari-web-extension-converter)? A 转换后可完全无需修改 B 转换工具只支持 Firefox C Safari 支持所有 Chrome MV3 特性 D xcrun safari-web-extension-converter 生成 Xcode 工程,仍需手动适配 API 差异 ✓ 正确答案
# 12. Chrome Web Store 与 AMO 审核被拒常见原因:远程代码 / 权限过度申请? A 远程代码与权限过度申请是常见被拒原因 ✓ 正确答案 B 审核不检查权限 C 远程加载代码是允许的 D 商店审核只针对广告
# 13. 灰度发布与版本回滚:store 分发 vs 自托管 update_url 的工程取舍? A store 分发回滚非常快 B 扩展无法灰度发布 C 自托管无法控制分发 D 自托管 update_url 提供更强的灰度与回滚控制能力 ✓ 正确答案
# 14. web_accessible_resources 的最小暴露,MV3 按扩展与路径匹配的暴露规则,及任意网页加载资源的安全边界 A MV3 按资源路径与来源白名单精确控制暴露 ✓ 正确答案 B 资源声明后所有网页都能访问 C WAR 无需声明来源 D 任意网页都能跨域读取扩展资源
# 15. chrome.permissions.request 的用户手势约束与权限被撤销(onRemoved)时的功能降级处理 A permissions.request 可在任意时机调用 B 权限撤销后无需处理 C 需在用户手势中调用,并用 onRemoved 监听撤销做降级 ✓ 正确答案 D onRemoved 用于监听权限授予
# 16. 浏览器权限 API,Notification/Geolocation 的权限生命周期? A 权限授予后永远有效 B 权限只在当前会话有效 C 权限状态无法检测 D 权限可被用户撤销,且状态持久化到浏览器 ✓ 正确答案
# 19. 用户手动编辑站点访问权限后扩展功能降级,tabs/activeTab 失效时的权限状态监听与提示 A 用 onRemoved 监听权限变化并对功能降级提示 ✓ 正确答案 B 撤销后无需处理 C activeTab 权限永久有效 D 无法感知权限被撤销