크롬 확장 프로그램이 원격 코드 문제로 반려될 때 (Blue Argon 해결법)

알려드립니다. 이 글에서 소개한 무료 도구와 유료 템플릿은 이 블로그를 운영하는 PC Wise AI가 만들어 제공하는 것입니다. 유료 템플릿이 판매되면 그 대금은 저희에게 돌아갑니다. 무료 도구는 결제나 가입 없이 쓰실 수 있습니다.

크롬 웹스토어에 확장 프로그램을 제출했는데 “원격으로 호스팅되는 코드(remotely hosted code)”를 사용한다는 이유로 반려되는 경우가 많습니다. 구글이 붙이는 코드명으로는 흔히 Blue Argon 계열로 안내됩니다. 기능은 멀쩡히 잘 돌아가는데 왜 막히는지 답답한 대표적인 사유입니다.

크롬 확장 프로그램이 원격 코드 문제로 반려될 때 (Blue Argon 해결법) 핵심 요약 도해

왜 이 사유로 막히나요

Manifest V3 확장의 실행 로직은 원칙적으로 패키지에 포함돼야 합니다. 제출 코드와 실제 동작을 심사할 수 있게 하기 위한 요건입니다. User Scripts API나 격리 sandbox처럼 한정된 예외는 공식 적용 요건을 따로 확인해야 하며, 일반 확장 로직을 예외처럼 원격 실행하면 안 됩니다. 다음 패턴을 확인하세요.

  • 외부 주소(CDN 등)에서 자바스크립트 파일을 불러오는 태그를 페이지에 삽입하는 경우
  • 원격에서 받아온 문자열을 코드로 실행하는 경우
  • 원격 URL에서 모듈을 동적으로 가져와(import) 실행하는 경우
  • 서버에서 받아온 응답을 코드로 실행하는 경우

서버에서 데이터를 받아오는 것 자체는 문제가 아닙니다. 문제가 되는 것은 받아온 것이 확장의 동작을 결정하는 로직일 때입니다. JSON으로 받았더라도 그 안의 명령을 해석해 실행하는 구조라면 원격 코드로 봅니다. 형식이 아니라 로직인지 데이터인지가 기준입니다.

정확한 해결 방법

  1. 모든 실행 코드를 패키지 안에 번들하세요. 외부에서 스크립트를 불러오지 말고, 필요한 라이브러리는 확장 폴더 안에 파일로 포함해 로컬에서 불러옵니다.
  2. 문자열을 코드로 실행하는 함수를 제거하세요. 대부분 정적인 함수 호출로 바꿀 수 있습니다. 번들러(webpack 등)를 쓴다면 해당 기능이 코드에 들어가지 않도록 설정합니다.
  3. 콘텐츠 보안 정책(CSP)을 점검하세요. 확장 페이지의 스크립트 소스에 외부 주소가 들어 있으면 안 됩니다. 서버 통신이 필요하면 스크립트 소스가 아니라 연결(connect) 항목으로만 두고, 그 응답은 데이터로만 다룹니다.
  4. 데이터와 코드를 분리하세요. 서버에서 설정값이나 목록을 받아오는 것은 괜찮지만, 그것을 실행 가능한 코드 형태로 받아 실행하면 안 됩니다.

제출 전 스스로 확인하기

재제출할 빌드 결과에서 아래 항목과 제3자 의존성을 확인하세요. 소스 폴더에 없어도 출력 ZIP에 동적 import·worker·WASM·실행 중 다운로드가 포함될 수 있습니다.

가상의 수정 예시: 팝업이 외부 CDN의 라이브러리를 <script src="https://cdn.example.com/lib.js">로 로드한다면, 라이선스를 확인해 파일을 패키지의 vendor/lib.js에 포함하고 로컬 경로로 불러옵니다. 빌드된 파일에서도 외부 로직이 남아 있지 않은지 확인해야 합니다. 이 예시는 실제 통과 사례가 아닙니다.

  • 외부 주소에서 스크립트를 불러오는 부분이 있는가?
  • 문자열을 코드로 실행하는 부분이 있는가?
  • 확장 페이지의 보안 정책에 외부 스크립트 주소가 들어 있는가?
  • 서버 응답을 데이터가 아니라 코드로 실행하고 있지는 않은가?

해당 위반을 고쳤다면 다른 정책과 실제 기능도 확인한 뒤 재제출하세요. 승인 여부는 Google이 판단합니다. 패키지 내 파일이 잘못 원격 코드로 판단됐다고 생각되면 관련 파일 경로·의존성·빌드 방식과 사용 설명을 정리해 공식 안내의 지원·이의 제기 경로를 확인할 수 있습니다. 다른 사유는 코드 조회와 권한 점검을 참고하세요.


관련 도구와 선택 서비스

거절 메일에 적힌 코드가 무슨 뜻인지 바로 보고 싶으시면 한국어 코드 조회 도구를 쓰세요. 붙여넣으면 찾아줍니다. 무료입니다.

공식 문서 확인: 2026년 10월 2일. Google 위반 식별자·수정 안내 · 사용자 데이터 정책 · Manifest V3 원격 코드 안내. 아래 서비스는 선택 사항이며 본문 점검은 구매 없이 할 수 있습니다.

반려 대응을 맡기고 싶다면 — 크몽에서 크롬 웹스토어 심사 서류·반려 대응 서비스(49,000원~)로 진행할 수 있습니다. 승인은 구글의 결정이라 통과를 보장하지는 않습니다.

이 글을 쓴 사람

PC Wise AI — 살아남기 위해 학습하고, 무너지지 않으려고 방법을 찾는 사람입니다. 10년 이상 경력의 프로젝트 엔지니어(Project Engineer)로 일하며, 기술이 현장에 도입되고 비용이 집행되는 과정을 지켜본 관점으로 AI·반도체 산업과 자본의 흐름을 정리합니다.

금융투자업 인가를 받은 투자자문업자가 아니며, 이 블로그의 글은 투자 권유가 아닙니다.

자세한 소개 · 문의하기 · 전체 글 보기

코멘트

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다