সংযোগ অনুমতি তালিকা: আপনার ওয়েব অ্যাপ্লিকেশনের নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করুন

প্রকাশিত: ২৩ সেপ্টেম্বর, ২০২৬

আধুনিক ওয়েব অ্যাপগুলো ক্রমশ জটিল হচ্ছে, যেগুলোতে থার্ড-পার্টি স্ক্রিপ্ট এবং কখনও কখনও জেনারেটিভ এআই থেকে ডায়নামিকভাবে তৈরি কোড একীভূত করা হয়। যদিও এই ইন্টিগ্রেশনগুলো শক্তিশালী, এগুলো ডেটা পাচারের ঝুঁকি উল্লেখযোগ্যভাবে বাড়িয়ে দেয়। এই ঝুঁকি মোকাবেলার জন্য, ক্রোম ১৫২ কানেকশন অ্যালাওলিস্ট চালু করেছে, যা একটি নতুন নিরাপত্তা ব্যবস্থা এবং এর মাধ্যমে আপনি আপনার ডকুমেন্ট ও ওয়ার্কারদের জন্য একটি কঠোর নেটওয়ার্ক স্যান্ডবক্স তৈরি করতে পারবেন।

নেটওয়ার্ক যোগাযোগ সুরক্ষিত করার চ্যালেঞ্জ

নির্ভরতা পরিচালনা করতে এবং আপনার সাইটের কাঠামো সুরক্ষিত করতে, আপনার পেজগুলো যে এন্ডপয়েন্টগুলোর সাথে যোগাযোগ করে সেগুলোর উপর সুস্পষ্ট নিয়ন্ত্রণ থাকা প্রয়োজন। ক্ষতিকারক স্ক্রিপ্ট বা মনগড়া এআই-নির্মিত কোড অ্যাপ-স্তরের যাচাই প্রক্রিয়া এড়িয়ে অননুমোদিত সার্ভারে সংবেদনশীল তথ্য পাঠাতে পারে।

যদিও কন্টেন্ট সিকিউরিটি পলিসি (CSP) একটি পেজ কী লোড ও এক্সিকিউট করতে পারবে তা নিয়ন্ত্রণ করার জন্য একটি শক্তিশালী টুল, এটি কোনো পেজ কোথায় যোগাযোগ করবে তা সীমাবদ্ধ করার জন্য ডিজাইন করা হয়নি। CSP রিকোয়েস্টগুলোকে নির্দিষ্ট প্রকারে শ্রেণীবদ্ধ করে, যা অতিরিক্ত সূক্ষ্ম বিভাজন তৈরি করে, যেখানে আপনার কেবল একটি বিস্তৃত নেটওয়ার্ক সীমানা প্রয়োজন। উপরন্তু, CSP সমস্ত ওয়েব প্ল্যাটফর্ম API-কে সম্পূর্ণরূপে অন্তর্ভুক্ত করে না এবং DNS প্রিফেচ, নেভিগেশন, WebRTC-এর মতো মেকানিজমগুলোকে বাদ দেয়।

কানেকশন অ্যালাওলিস্ট বলতে কী বোঝায়?

কানেকশন অ্যালাওলিস্ট আপনার পেজ থেকে উদ্ভূত সমস্ত নেটওয়ার্ক কানেকশনের গেটকিপার হিসেবে ব্রাউজারকে নিযুক্ত করার মাধ্যমে এই ঝুঁকিগুলো মোকাবেলা করে। Fetch এবং অন্যান্য ওয়েব প্ল্যাটফর্ম API ব্যবহার করে শুরু করা সুস্পষ্ট নেটওয়ার্ক অনুরোধগুলো পরিচালনা করার জন্য এগুলো একটি সরাসরি এবং সুবিন্যস্ত পদ্ধতি প্রদান করে।

একটি Connection-Allowlist HTTP রেসপন্স হেডার পাঠানোর মাধ্যমে, আপনি সমস্ত নেটওয়ার্ক যোগাযোগের জন্য অনুমোদিত সুনির্দিষ্ট URL প্যাটার্নগুলো উল্লেখ করে দেন। এটি একটি ফ্রেমওয়ার্ক-স্তরের ডিফল্টরূপে প্রত্যাখ্যানকারী ফায়ারওয়াল কার্যকর করে। যেকোনো সংযোগ স্থাপনের আগে, ব্রাউজার আপনার অনুমোদিত তালিকার সাথে গন্তব্যটি যাচাই করে এবং কোনো মিল না থাকলে নেটওয়ার্ক স্তরে সেটিকে ব্লক করে দেয়।

কানেকশন অ্যালাওলিস্ট কীভাবে ব্যবহার করবেন

এই পলিসিটি অনুমোদিত এন্ডপয়েন্টগুলো নির্ধারণ করতে প্রমিত URLPattern সিনট্যাক্স ব্যবহার করে। এই পলিসিটি প্রতিটি উইন্ডো বা ওয়ার্কার কনটেক্সটের জন্য আলাদা ।

মৌলিক কনফিগারেশন

আপনি response-origin টোকেন ব্যবহার করে যেকোনো নির্দিষ্ট এপিআই এন্ডপয়েন্টের পাশাপাশি, যে অরিজিন থেকে রেসপন্সটি পরিবেশিত হচ্ছে সেটিকেও আপনার অ্যালাওলিস্টে ডায়নামিকভাবে যুক্ত করতে পারেন।

Connection-Allowlist: ("https://api.example.com/*" response-origin)

রিডাইরেক্ট এবং ওয়েবআরটিসি পরিচালনা

ডিফল্টরূপে, কানেকশন অ্যালাওলিস্ট সমস্ত রিডাইরেক্ট এবং WebRTC কানেকশন ব্লক করে। যদি কোনো অ্যালাওলিস্ট কার্যকর করা হয়, তবে আপনি স্পষ্টভাবে সম্মতি না দিলে, রিডাইরেক্টের কারণ হয় এমন যেকোনো অনুরোধ ব্লক করা হয়।

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

লঙ্ঘনের প্রতিবেদন

পরিষেবা ব্যাহত না করে সম্ভাব্য ত্রুটি নিরীক্ষণ করতে, আপনি ফিচারটি শুধুমাত্র-রিপোর্ট মোডে স্থাপন করতে পারেন। এটি পলিসি পার্স করে এবং সংযোগ ব্লক না করেই একটি নির্দিষ্ট রিপোর্টিং এপিআই এন্ডপয়েন্টে লঙ্ঘনের রিপোর্ট পাঠায়। আপনার নির্বাচিত এন্ডপয়েন্টের নামটি একটি প্রকৃত ইউআরএল-এর সাথে ম্যাপ করার জন্য Reporting-Endpoints এইচটিটিপি রেসপন্স হেডারটিও কনফিগার করা নিশ্চিত করুন।

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

মূল ব্যবহারের ক্ষেত্রগুলি

কানেকশন অ্যালাওলিস্টগুলো উচ্চ-নিরাপত্তা বা ডাইনামিক পরিবেশের জন্য ডিজাইন করা হয়েছে। নিম্নলিখিত ক্ষেত্রগুলিতে আপনি এগুলি বিশেষভাবে উপযোগী বলে মনে করবেন:

  • জেনারেটিভ এআই সুরক্ষিত করা: যদি আপনার ওয়েব অ্যাপ জেনারেটেড বা অবিশ্বস্ত কোড (যেমন এআই-জেনারেটেড ইউআই বা ডেভেলপমেন্ট স্যান্ডবক্স) এক্সিকিউট করে, তবে আপনি সেই কোডকে বাইরের ডোমেইনে ডেটা পাচার করা থেকে আটকাতে পারেন।
  • তৃতীয় পক্ষের তত্ত্বাবধান: তৃতীয় পক্ষের স্ক্রিপ্ট বা ওয়েব গেম এম্বেড করার সময়, আপনি নিশ্চিত থাকতে পারেন যে সেগুলি অননুমোদিত সার্ভারে ডেটা পাঠাবে না, এমনকি যদি সেগুলি হ্যাকও হয়ে যায়।
  • স্থাপত্যগত সুরক্ষাব্যবস্থা: আপনি আপনার অ্যাপের সংবেদনশীল অংশগুলোর চারপাশে একটি কঠোর নেটওয়ার্ক সীমানা আরোপ করতে পারেন, যা নিশ্চিত করে যে যোগাযোগ শুধুমাত্র আপনার অনুমোদিত ব্যাকএন্ডগুলোর সাথেই হবে।

এই ফিচারটি বিদ্যমান কন্টেন্ট সিকিউরিটি পলিসি (সিএসপি) ভিত্তিক সেটআপের একটি পর্যায়ক্রমিক উন্নয়ন হিসেবে ব্যবহার করা যেতে পারে।

সংযোগ অনুমোদিত তালিকা পরীক্ষা করুন

ক্রোম ১৫২ সংস্করণ থেকে কানেকশন অ্যালাওলিস্ট ফিচারটি আনুষ্ঠানিকভাবে উপলব্ধ হয়েছে। আপনার সার্ভারের রেসপন্সে এই হেডারটি যোগ করে আপনি আজই আপনার ওয়েব অ্যাপ্লিকেশনগুলোকে সুরক্ষিত করা শুরু করতে পারেন।

Chrome DevTools-এর নেটওয়ার্ক প্যানেলে সংযোগটি ব্লক করা হয়েছে।
Chrome DevTools-এর নেটওয়ার্ক প্যানেলে সংযোগটি ব্লক করা হয়েছে।

ডেভেলপমেন্ট চলাকালীন আপনার কনফিগারেশন পরীক্ষা করতে:

  1. আপনার স্থানীয় ডেভেলপমেন্ট সার্ভারকে Connection-Allowlist HTTP রেসপন্স হেডার পাঠানোর জন্য কনফিগার করুন।
  2. Chrome DevTools খুলুন এবং ব্লক করা অনুরোধগুলির জন্য নেটওয়ার্ক প্যানেলটি দেখুন, অথবা বিস্তারিত হেডার পার্সিং রিপোর্টের জন্য Issues ট্যাবটি দেখুন।

অতিরিক্ত সম্পদ