“Chrome에 추가”를 눌렀는데 확장 프로그램이 설치되는 대신 작은 회색 대화상자가 뜹니다. “이 확장 프로그램은 조직 관리자에 의해 차단되었습니다.” 더 이상의 설명은 없습니다. 다음에 뭘 눌러야 할지 알려주는 버튼도 없습니다. 그냥 차단됐다는 것뿐입니다.
이 메시지는 “영원히 안 된다”가 아니라 구체적인 뭔가를 의미합니다. 실제로 무슨 일이 벌어지고 있는지, IT 부서가 이의를 제기했을 때 무엇을 보는지, 그리고 차단된 확장 프로그램을 실제로 승인으로 옮기는 방법이 무엇인지 정리했습니다.
이 차단이 실제로 무엇인가
Chrome 자체는 어떤 확장 프로그램이 안전한지에 대해 아무런 의견도 갖고 있지 않습니다. 회사의 Chrome 엔터프라이즈나 Google Workspace 관리 콘솔에 등록된 관리형 기기에서는, 모든 확장 프로그램 권한이 Chrome 자체가 아니라 IT 부서가 설정한 정책에 의해 통제됩니다.
구체적인 정책은 거의 항상 기본 거부 목록의 어떤 버전입니다. ExtensionInstallBlocklist를 *(전체 차단)로 설정하고, 예외로 허용할 확장 프로그램을 ExtensionInstallAllowlist에 나열하는 식입니다. 최신 구성은 이를 ExtensionSettings 정책 하나로 통합하지만 로직은 동일합니다. 명시적으로 이름이 올라 있지 않으면 아무것도 허용되지 않습니다. 확장 프로그램이 이 목록에 없으면 Chrome은 권한을 요청하기도 전에 차단해버리는데, 그래서 설치 안내창조차 뜨지 않고 대화상자가 즉시 나타나는 것입니다.
즉 이 차단은 특정 확장 프로그램을 겨냥한 게 아닙니다. 아직 검토되지 않은 모든 것을 포괄적으로 걸러내는 기본값일 뿐이며, 여기에는 업무에 써도 충분히 합당한 확장 프로그램도 얼마든지 섞여 있습니다.
요청 절차는 실제로 어떻게 작동하는가
조직이 요청 워크플로를 켜뒀다면(대부분의 관리형 Chrome 환경이 그렇습니다. 바로 이런 상황을 처리하기 위한 표준 방식이니까요) 관리형 프로필로 로그인한 상태에서 Chrome Web Store는 “Chrome에 추가” 대신 요청 버튼을 보여줍니다.
이 버튼을 눌러도 아무것도 설치되지 않습니다. 대신 Google 관리자 콘솔로 요청이 전송되고, 적절한 권한을 가진 관리자가 조직 전체(또는 여러분 한 명만을 위해) 확장 프로그램을 승인, 거부, 또는 자동 설치로 처리할 수 있습니다. 관리자가 처리하면 Chrome 알림이 옵니다. 별도의 이메일 확인 절차는 필요 없지만, 요청이 대기열에 쌓여 있을 수 있어서 그래도 많은 사람이 이메일을 따로 보내기도 합니다.
관리자가 그 요청을 열었을 때 실제로 보는 것은 확장 프로그램이 선언한 권한, 호스트 접근 범위, 그리고 대부분의 최신 Workspace/Chrome 엔터프라이즈 환경에서는 자동 위험도 점수입니다. 이건 Spin.AI의 확장 프로그램 위험도 평가 도구로, 예전에 이 역할을 하던 CRXcavator가 서비스를 종료한 뒤 Google이 관리자 콘솔에 직접 통합했습니다. 권한 범위, 코드 동작, 평판 신호를 기준으로 점수를 매기며, 위험도가 높게 나오면 관리자는 더 파고들지 않고 그냥 거부하는 경우가 많습니다.
실제로 요청 승인을 이끌어내는 것
이건 짐작으로 채워야 할 블랙박스가 아닙니다. 확장 프로그램을 실제로 더 안전하게 만드는 요소들이 곧 승인을 더 쉽게 만드는 요소들입니다.
- 좁고 설명하기 쉬운 권한 구성.
bookmarks와storage권한만 요청하는 확장 프로그램은 판단하기 쉽습니다. 여기에<all_urls>,tabs,history,cookies까지 더해지면 관리자는 자신이 쓰지도 않을 기능을 위해 훨씬 큰 위험 범위를 정당화해야 합니다. - 설명되지 않는 호스트 접근이 없어야 합니다. 확장 프로그램이 원격 서버와 통신한다면, 정직한 요청서는 그 이유를 설명합니다. 동기화, 라이선스, 특정 연동 기능처럼요. 그냥 “믿어달라”가 아닙니다.
- 명확히 하나로 정리된 목적. 서로 무관한 기능을 한데 묶은 확장 프로그램(북마크 관리자인데 광고도 차단하고 타이핑 속도까지 추적하는 식)은 한 가지 일만 하는 확장 프로그램보다 승인받기 어렵습니다.
- 관리자가 문서로 남길 수 있는 이유. “시간이 절약돼요”는 사실이지만 막연합니다. “이미 쓰고 있던, 마찬가지로 검토되지 않은 도구 세 개를 이걸로 대체합니다”는 나중에 누가 물어봐도 관리자가 방어할 수 있는 요청입니다.
직접 요청서를 제출하는 입장이라면, 조직의 요청 절차에 메모를 남길 수 있다면 실제로 필요한 이유를 적으세요. 관리자가 짐작할 필요가 없을수록 승인은 더 빨리 됩니다.
IT 부서가 안 된다고 하면, 그걸로 끝입니다
이 부분은 분명히 짚고 넘어갈 만큼 중요합니다. 관리자가 요청을 거부했다면 그 기기에서는 그걸로 끝입니다. 관리형 확장 프로그램 정책을 비활성화할 방법을 찾거나, 이를 우회해 사이드로딩하거나, “우회” 도구를 쓰는 건 회색지대가 아닙니다. 고용주가 자신들이 소유한 하드웨어에 일부러 심어둔 보안 통제를 뚫는 행위이고, 이를 도와주겠다고 홍보하는 가이드 상당수는 그 자체로 진짜 실질적인 대안이 아니라 악성코드 위험입니다. 이 글은 그런 내용을 다루지 않으며, 여러분도 그런 걸 알려주는 사이트를 찾아다닐 필요는 없습니다.
이 도구가 정말 도움이 되는데 회사가 승인하지 않는다면, 정직한 선택지는 개인 Chrome 프로필에서 쓰는 것(대부분 업무 프로필과 별도로 개인 프로필을 이미 갖고 있습니다)이나, 관리형 기기가 굳이 필요 없는 작업 흐름의 일부에는 개인 기기를 쓰는 것입니다. 이건 우회가 아니라 실질적인 제약입니다. 어떤 도구는 IT 부서가 마음을 바꿀 때까지 그냥 업무 시간 밖에서만 쓰는 도구일 뿐입니다.
개인으로서 요청하는 입장이 아니라 팀 환경에서 확장 프로그램을 직접 만들거나 검토하는 입장이라면, 보안 담당자가 폭넓은 승인을 내리기 전에 정확히 무엇을 확인하고 싶어 하는지 정리한 별도의 글을 썼습니다. IT·보안 팀을 위한 Second Bookmark Bar에서 권한 표, 기기 밖으로 나가는 데이터와 그 시점, 그리고 1인 개발 도구가 엔터프라이즈 벤더 대비 갖는 정직한 한계까지 다룹니다.