Veröffentlicht: 23. September 2026
Moderne Webanwendungen werden immer komplexer. Sie enthalten häufig Drittanbieterskripts und manchmal dynamisch generierten Code aus generativer KI. Diese Integrationen sind zwar leistungsstark, erhöhen aber das Risiko der Datenexfiltration erheblich. Um dieses Risiko zu minimieren, werden in Chrome 152 Verbindungs-Zulassungslisten eingeführt. Mit diesem neuen Sicherheitsmechanismus können Sie eine strikte Netzwerk-Sandbox für Ihre Dokumente und Worker erstellen.
Herausforderungen bei der Sicherung der Netzwerkkommunikation
Sie benötigen die explizite Kontrolle über die Endpunkte, mit denen Ihre Seiten kommunizieren, um Abhängigkeiten zu verwalten und die Architektur Ihrer Website zu schützen. Schadsoftware oder KI-generierter Code, der auf Halluzinationen beruht, kann App-Prüfungen umgehen, um vertrauliche Informationen an nicht autorisierte Server zu senden.
Die Content Security Policy (CSP) ist zwar ein leistungsstarkes Tool, um zu steuern, was auf einer Seite geladen und ausgeführt werden kann, sie ist jedoch nicht dafür konzipiert, die Kommunikation einer Seite einzuschränken. CSP kategorisiert Anfragen in bestimmte Typen, was zu einer übermäßigen Granularität führt, wenn Sie nur eine breite Netzwerkbegrenzung benötigen. Außerdem deckt CSP nicht alle Webplattform-APIs ab. Mechanismen wie DNS-Vorabruf, Navigationen und WebRTC werden ausgelassen.
Was sind Zulassungslisten für Verbindungen?
Mit Verbindungs-Zulassungslisten werden diese Risiken angegangen, indem der Browser zum Gatekeeper aller Netzwerkverbindungen wird, die von Ihrer Seite ausgehen. Sie bieten einen direkten und optimierten Ansatz für die Verwaltung expliziter Netzwerkanfragen, die mit Fetch und anderen Webplattform-APIs initiiert werden.
Mit dem Senden eines Connection-Allowlist-HTTP-Antwortheaders geben Sie die genauen URL-Muster an, die für die gesamte Netzwerkkommunikation zulässig sind. Dadurch wird eine Firewall auf Framework-Ebene erzwungen, die standardmäßig alle Verbindungen blockiert. Bevor eine Verbindung hergestellt wird, überprüft der Browser das Ziel anhand Ihrer Zulassungsliste und blockiert es auf Netzwerkebene, wenn es keine Übereinstimmung gibt.
Verbindungszulassungslisten verwenden
In der Richtlinie wird die standardisierte URLPattern-Syntax verwendet, um zulässige Endpunkte zu definieren. Diese Richtlinie gilt separat für jedes Fenster oder jeden Worker-Kontext.
Grundlegende Konfiguration
Mit dem response-origin-Token können Sie der Zulassungsliste dynamisch den Ursprung hinzufügen, von dem die Antwort bereitgestellt wird, sowie alle spezifischen API-Endpunkte.
Connection-Allowlist: ("https://api.example.com/*" response-origin)
Weiterleitungen und WebRTC
Standardmäßig werden durch Zulassungslisten für Verbindungen alle Weiterleitungen und WebRTC-Verbindungen blockiert. Wenn eine Zulassungsliste erzwungen wird, wird jede Anfrage, die zu einer Weiterleitung führt, blockiert, sofern Sie nicht explizit zustimmen.
Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow
Verstöße melden
Um potenzielle Fehler zu beobachten, ohne den Dienst zu unterbrechen, können Sie die Funktion im Modus „Nur Berichterstellung“ bereitstellen. Dadurch wird die Richtlinie analysiert und es werden Berichte zu Verstößen an einen angegebenen Reporting API-Endpunkt gesendet, ohne die Verbindungen zu blockieren. Konfigurieren Sie auch den Reporting-Endpoints-HTTP-Antwortheader, um den ausgewählten Endpunktnamen einer tatsächlichen URL zuzuordnen.
Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint
Gängige Anwendungsfälle
Verbindungszulassungslisten sind für Umgebungen mit hoher Sicherheit oder dynamische Umgebungen konzipiert. Sie sind besonders nützlich für:
- Generative KI schützen:Wenn in Ihrer Web-App generierter oder nicht vertrauenswürdiger Code ausgeführt wird (z. B. KI-generierte Benutzeroberflächen oder Entwicklungssandboxes), können Sie verhindern, dass Daten an externe Domains übertragen werden.
- Aufsicht durch Dritte:Wenn Sie Scripts oder Webspiele von Drittanbietern einbetten, können Sie sicher sein, dass sie keine Daten an nicht autorisierte Server senden, auch wenn sie kompromittiert werden.
- Architektonische Sicherheitsmaßnahmen:Sie können eine strikte Netzwerkbegrenzung für sensible Teile Ihrer App erzwingen, sodass die Kommunikation nur mit Ihren genehmigten Back-Ends erfolgt.
Diese Funktion kann als progressive Verbesserung für eine bestehende Einrichtung auf Grundlage einer Content Security Policy (CSP) verwendet werden.
Zulassungslisten für Verbindungen testen
Die Funktion für Verbindungs-Zulassungslisten ist ab Chrome 152 offiziell verfügbar. Sie können Ihre Webanwendungen noch heute schützen, indem Sie den Header in die Antworten Ihres Servers einfügen.
So testen Sie Ihre Konfiguration während der Entwicklung:
- Konfigurieren Sie Ihren lokalen Entwicklungsserver so, dass er den HTTP-Antwortheader
Connection-Allowlistsendet. - Öffnen Sie die Chrome-Entwicklertools und prüfen Sie im Bereich Netzwerk, ob Anfragen blockiert werden, oder auf dem Tab Probleme, ob detaillierte Berichte zum Parsen von Headern vorhanden sind.