Listas de entidades permitidas de conexión: Protege el acceso a la red de tu aplicación web

Publicado: 23 de septiembre de 2026

Las apps web modernas son cada vez más complejas, ya que integran secuencias de comandos de terceros y, a veces, código generado de forma dinámica por la IA generativa. Si bien estas integraciones son potentes, aumentan significativamente el riesgo de filtración de datos. Para abordar este riesgo, Chrome 152 presenta las listas de entidades permitidas de conexión, un nuevo mecanismo de seguridad que te permite crear un sandbox de red estricto para tus documentos y trabajadores.

El desafío de proteger la comunicación de red

Necesitas tener un control explícito sobre los extremos con los que se comunican tus páginas para administrar las dependencias y proteger la arquitectura de tu sitio. Las secuencias de comandos maliciosas o el código generado por IA alucinada pueden omitir las verificaciones a nivel de la app para enviar información sensible a servidores no autorizados.

Si bien la Política de Seguridad del Contenido (CSP) es una herramienta eficaz para controlar lo que una página puede cargar y ejecutar, no está diseñada para restringir dónde se comunica una página. La CSP categoriza las solicitudes en tipos específicos, lo que introduce una granularidad excesiva cuando solo necesitas un límite de red amplio. Además, la CSP no abarca de forma exhaustiva todas las APIs de la plataforma web, ya que omite mecanismos como la precarga de DNS, las navegaciones, WebRTC y muchos más.

¿Qué son las listas de entidades permitidas de conexión?

Las listas de entidades permitidas de conexión abordan estos riesgos, ya que convierten al navegador en el guardián de todas las conexiones de red que se originan en tu página. Proporcionan un enfoque directo y optimizado para administrar solicitudes de red explícitas iniciadas con Fetch y otras APIs de la plataforma web.

Si envías un encabezado de respuesta HTTP Connection-Allowlist, especificas los patrones de URL exactos permitidos para toda la comunicación de red. Esto aplica de manera forzosa un firewall de denegación predeterminada a nivel del framework. Antes de establecer cualquier conexión, el navegador verifica el destino con tu lista de entidades permitidas y lo bloquea a nivel de la red si no hay coincidencias.

Cómo usar las listas de entidades permitidas de conexión

La política usa la sintaxis estandarizada URLPattern para definir los extremos permitidos. Esta política es independiente para cada contexto de ventana o de trabajador.

Configuración básica

Puedes usar el token response-origin para agregar de forma dinámica el origen desde el que se entrega la respuesta a tu lista de entidades permitidas, junto con cualquier extremo de API específico.

Connection-Allowlist: ("https://api.example.com/*" response-origin)

Cómo controlar los redireccionamientos y WebRTC

De forma predeterminada, las listas de entidades permitidas de conexión bloquean todos los redireccionamientos y las conexiones WebRTC. Si se aplica una lista de entidades permitidas, se bloqueará cualquier solicitud que genere un redireccionamiento, a menos que habilites la opción de forma explícita.

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

Cómo denunciar incumplimientos

Para supervisar posibles fallas sin interrumpir el servicio, puedes implementar la función en modo de solo informes. Esto analiza la política y envía informes de incumplimiento a un endpoint de API de Reporting especificado sin bloquear las conexiones. Asegúrate de configurar también el encabezado de respuesta HTTP Reporting-Endpoints para asignar el nombre del extremo que elegiste a una URL real.

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

Casos de uso clave

Las listas de entidades permitidas de conexión están diseñadas para entornos dinámicos o de alta seguridad. Te resultarán especialmente útiles para lo siguiente:

  • Protección de la IA generativa: Si tu app web ejecuta código generado o no confiable (como IU generadas por IA o zonas de pruebas de desarrollo), puedes evitar que ese código filtre datos a dominios externos.
  • Supervisión de terceros: Cuando incorporas secuencias de comandos o juegos web de terceros, puedes garantizar que no enviarán datos a servidores no autorizados, incluso si se ven comprometidos.
  • Protecciones arquitectónicas: Puedes aplicar un límite de red estricto alrededor de las partes sensibles de tu app, lo que garantiza que la comunicación solo se produzca con tus backends aprobados.

Esta función se puede usar como una mejora progresiva para una configuración existente basada en la Política de Seguridad del Contenido (CSP).

Prueba las listas de entidades permitidas de conexión

La función de listas de entidades permitidas de conexión está disponible oficialmente a partir de Chrome 152. Puedes comenzar a proteger tus aplicaciones web hoy mismo agregando el encabezado a las respuestas de tu servidor.

Conexión bloqueada en el panel de redes de Herramientas para desarrolladores de Chrome.
Conexión bloqueada en el panel de redes de las Herramientas para desarrolladores de Chrome.

Para probar tu configuración durante el desarrollo, sigue estos pasos:

  1. Configura tu servidor de desarrollo local para que envíe el encabezado de respuesta HTTP Connection-Allowlist.
  2. Abre las Herramientas para desarrolladores de Chrome y verifica el panel de Red para ver las solicitudes bloqueadas o la pestaña Problemas para ver informes detallados del análisis de encabezados.

Recursos adicionales