تاريخ النشر: 23 سبتمبر 2026
تزداد تطبيقات الويب الحديثة تعقيدًا، إذ تدمج نصوصًا برمجية تابعة لجهات خارجية، وفي بعض الأحيان، رموزًا برمجية يتم إنشاؤها ديناميكيًا باستخدام الذكاء الاصطناعي التوليدي. وعلى الرغم من فعالية عمليات الدمج هذه، فإنّها تزيد بشكل كبير من خطر استخراج البيانات. لمعالجة هذا الخطر، يقدّم الإصدار 152 من Chrome قوائم السماح بالاتصال، وهي آلية أمان جديدة تتيح لك إنشاء بيئة اختبارية صارمة للشبكة خاصة بالمستندات والعاملين.
تحدّي تأمين الاتصال بالشبكة
تحتاج إلى التحكّم بشكل صريح في نقاط النهاية التي تتواصل معها صفحاتك من أجل إدارة التبعيات وتأمين بنية موقعك الإلكتروني. يمكن للبرامج النصية الضارة أو الرموز البرمجية التي ينشئها الذكاء الاصطناعي وتتضمّن معلومات غير صحيحة أن تتجاوز عمليات التحقّق على مستوى التطبيق لإرسال معلومات حساسة إلى خوادم غير مصرّح بها.
على الرغم من أنّ سياسة أمان المحتوى (CSP) هي أداة فعّالة للتحكّم في المحتوى الذي يمكن للصفحة تحميله وتنفيذه، إلا أنّها غير مصمَّمة للحدّ من الأماكن التي تتواصل معها الصفحة. تصنّف سياسة CSP الطلبات إلى أنواع محدّدة، ما يؤدي إلى دقّة مفرطة عندما تحتاج فقط إلى حدود شبكة واسعة. علاوةً على ذلك، لا تغطّي سياسة أمان المحتوى جميع واجهات برمجة التطبيقات الخاصة بمنصة الويب بشكل شامل، إذ إنّها تستثني آليات مثل الجلب المسبق لنظام أسماء النطاقات وعمليات التنقّل وWebRTC وغير ذلك.
ما هي قوائم التطبيقات المسموح لها بالاتصال؟
تتصدّى قوائم السماح بالاتصال لهذه المخاطر من خلال جعل المتصفّح هو المسؤول عن جميع اتصالات الشبكة الواردة من صفحتك. وهي توفّر طريقة مباشرة ومبسّطة لإدارة طلبات الشبكة الصريحة التي يتم إجراؤها باستخدام Fetch وواجهات برمجة التطبيقات الأخرى الخاصة بمنصّة الويب.
من خلال إرسال عنوان استجابة HTTP Connection-Allowlist، يمكنك تحديد أنماط عناوين URL المسموح بها لجميع عمليات التواصل عبر الشبكة. يفرض ذلك جدار حماية على مستوى إطار العمل يرفض الوصول إلى التطبيق تلقائيًا. قبل إنشاء أي اتصال، يتحقّق المتصفّح من الوجهة مقارنةً بقائمة السماح الخاصة بك ويحظرها على مستوى الشبكة إذا لم يتم العثور على تطابق.
كيفية استخدام قوائم السماح بالاتصال
تستخدم السياسة بنية URLPattern الموحّدة لتحديد نقاط النهاية المسموح بها. هذه السياسة منفصلة لكل نافذة أو سياق عامل.
الإعداد الأساسي
يمكنك استخدام الرمز المميّز response-origin لإضافة المصدر الذي يتم عرض الردّ منه بشكل ديناميكي إلى قائمة السماح، بالإضافة إلى أي نقاط نهاية محدّدة لواجهة برمجة التطبيقات.
Connection-Allowlist: ("https://api.example.com/*" response-origin)
التعامل مع عمليات إعادة التوجيه وWebRTC
تمنع قوائم السماح بالاتصال تلقائيًا جميع عمليات إعادة التوجيه واتصالات WebRTC. في حال فرض قائمة السماح، يتم حظر أي طلب يؤدي إلى إعادة توجيه ما لم توافق عليه بشكل صريح.
Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow
الإبلاغ عن المخالفات
لمراقبة الأعطال المحتملة بدون مقاطعة الخدمة، يمكنك نشر الميزة في وضع "الإبلاغ فقط". يؤدي ذلك إلى تحليل السياسة وإرسال تقارير الانتهاك إلى نقطة نهاية محدّدة في Reporting API بدون حظر الاتصالات. تأكَّد أيضًا من ضبط عنوان استجابة HTTP Reporting-Endpoints لربط اسم نقطة النهاية الذي اخترته بعنوان URL فعلي.
Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint
أبرز حالات الاستخدام
تم تصميم قوائم السماح بالاتصال للبيئات العالية الأمان أو الديناميكية. ستجد هذه الميزات مفيدة بشكل خاص في ما يلي:
- تأمين الذكاء الاصطناعي التوليدي: إذا كان تطبيق الويب ينفّذ رمزًا برمجيًا تم إنشاؤه أو غير موثوق به (مثل واجهات المستخدم التي تم إنشاؤها باستخدام الذكاء الاصطناعي أو بيئات الاختبار المعزولة الخاصة بالتطوير)، يمكنك منع هذا الرمز من تسريب البيانات إلى نطاقات خارجية.
- الإشراف على الجهات الخارجية: عند تضمين نصوص برمجية أو ألعاب ويب تابعة لجهات خارجية، يمكنك ضمان عدم إرسالها البيانات إلى خوادم غير مصرَّح بها، حتى إذا تم اختراقها.
- وسائل الحماية المعمارية: يمكنك فرض حدود صارمة على الشبكة حول الأجزاء الحسّاسة من تطبيقك، ما يضمن عدم حدوث أي تواصل إلا مع الأنظمة الخلفية المعتمَدة.
يمكن استخدام هذه الميزة كتحسين تدريجي لإعداد حالي يستند إلى "سياسة أمان المحتوى" (CSP).
قوائم السماح لاختبار الاتصال
تتوفّر قوائم السماح بالاتصال رسميًا بدءًا من الإصدار 152 من Chrome. يمكنك البدء في حماية تطبيقات الويب اليوم من خلال إضافة العنوان إلى استجابات الخادم.
لاختبار الإعدادات أثناء التطوير، اتّبِع الخطوات التالية:
- اضبط إعدادات خادم التطوير المحلي لإرسال عنوان استجابة HTTP الذي يتضمّن
Connection-Allowlist. - افتح "أدوات مطوّري البرامج في Chrome" وتحقّق من لوحة الشبكة بحثًا عن الطلبات المحظورة، أو من علامة التبويب المشاكل بحثًا عن تقارير تفصيلية حول تحليل العناوين.