पब्लिश होने की तारीख: 23 सितंबर, 2026
आजकल के वेब ऐप्लिकेशन ज़्यादा पेचीदा होते हैं. इनमें तीसरे पक्ष की स्क्रिप्ट और कभी-कभी जनरेटिव एआई से डाइनैमिक तौर पर जनरेट किया गया कोड इंटिग्रेट किया जाता है. ये इंटिग्रेशन असरदार होते हैं, लेकिन इनसे डेटा के लीक होने का खतरा काफ़ी बढ़ जाता है. इस जोखिम को कम करने के लिए, Chrome 152 में कनेक्शन की अनुमति वाली सूचियां जोड़ी गई हैं. यह सुरक्षा से जुड़ा एक नया तरीका है. इसकी मदद से, अपने दस्तावेज़ों और वर्कर के लिए एक सख्त नेटवर्क सैंडबॉक्स बनाया जा सकता है.
नेटवर्क कम्यूनिकेशन को सुरक्षित करने की चुनौती
आपको उन एंडपॉइंट पर साफ़ तौर पर कंट्रोल रखना होगा जिनसे आपके पेज कम्यूनिकेट करते हैं. ऐसा इसलिए, ताकि डिपेंडेंसी मैनेज की जा सकें और आपकी साइट के आर्किटेक्चर को सुरक्षित रखा जा सके. नुकसान पहुंचाने वाली स्क्रिप्ट या एआई से जनरेट किया गया ऐसा कोड जो भरोसेमंद स्रोतों से नहीं लिया गया है, ऐप्लिकेशन लेवल पर होने वाली जांचों को बायपास कर सकता है. इससे, बिना अनुमति वाले सर्वर को संवेदनशील जानकारी भेजी जा सकती है.
कॉन्टेंट की सुरक्षा के लिए नीति (सीएसपी) एक असरदार टूल है. इससे यह कंट्रोल किया जा सकता है कि कोई पेज क्या लोड और एक्ज़ीक्यूट कर सकता है. हालांकि, इसे यह तय करने के लिए डिज़ाइन नहीं किया गया है कि कोई पेज कहां कम्यूनिकेट कर सकता है. सीएसपी, अनुरोधों को अलग-अलग कैटगरी में बांटता है. इससे आपको ज़रूरत से ज़्यादा जानकारी मिलती है, जबकि आपको सिर्फ़ नेटवर्क की सामान्य जानकारी चाहिए होती है. इसके अलावा, सीएसपी में सभी वेब प्लैटफ़ॉर्म एपीआई शामिल नहीं होते. इसमें डीएनएस प्रीफ़ेच, नेविगेशन, WebRTC जैसे मेकेनिज़्म शामिल नहीं होते.
कनेक्शन की अनुमति वाली सूचियां क्या होती हैं?
कनेक्शन की अनुमति वाली सूचियों की मदद से, इन जोखिमों को कम किया जा सकता है. इसके लिए, ब्राउज़र को आपके पेज से शुरू होने वाले सभी नेटवर्क कनेक्शन का गेटकीपर बनाया जाता है. ये, फ़ेच और अन्य वेब प्लैटफ़ॉर्म एपीआई का इस्तेमाल करके शुरू किए गए नेटवर्क अनुरोधों को मैनेज करने का सीधा और आसान तरीका उपलब्ध कराते हैं.
Connection-Allowlist एचटीटीपी रिस्पॉन्स हेडर भेजकर, नेटवर्क से जुड़े सभी कम्यूनिकेशन के लिए अनुमति वाले यूआरएल पैटर्न के बारे में सटीक जानकारी दी जाती है. इससे फ़्रेमवर्क लेवल पर, डिफ़ॉल्ट रूप से अनुमति न देने वाले फ़ायरवॉल को लागू किया जाता है. कोई भी कनेक्शन बनाने से पहले, ब्राउज़र आपकी अनुमति वाली सूची के हिसाब से डेस्टिनेशन की पुष्टि करता है. अगर डेस्टिनेशन, अनुमति वाली सूची से मेल नहीं खाता है, तो ब्राउज़र उसे नेटवर्क लेवल पर ब्लॉक कर देता है.
कनेक्शन की अनुमति वाली सूचियों का इस्तेमाल करने का तरीका
यह नीति, अनुमति वाले एंडपॉइंट तय करने के लिए स्टैंडर्ड URLPattern सिंटैक्स का इस्तेमाल करती है. यह नीति, हर विंडो या वर्कर कॉन्टेक्स्ट के लिए अलग होती है.
बुनियादी कॉन्फ़िगरेशन
response-origin टोकन का इस्तेमाल करके, उस ऑरिजिन को डाइनैमिक तरीके से जोड़ा जा सकता है जिससे जवाब को आपकी अनुमति वाली सूची में शामिल किया गया है. साथ ही, किसी खास एपीआई एंडपॉइंट को भी जोड़ा जा सकता है.
Connection-Allowlist: ("https://api.example.com/*" response-origin)
रीडायरेक्ट और WebRTC को मैनेज करना
डिफ़ॉल्ट रूप से, कनेक्शन की अनुमति वाली सूचियों में सभी रीडायरेक्ट और WebRTC कनेक्शन ब्लॉक होते हैं. अगर अनुमति वाली सूची लागू की जाती है, तो रीडायरेक्ट करने वाले किसी भी अनुरोध को ब्लॉक कर दिया जाता है. हालांकि, अगर आपने साफ़ तौर पर ऑप्ट इन किया है, तो ऐसा नहीं होगा.
Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow
उल्लंघनों की शिकायत करना
सेवा में रुकावट डाले बिना, संभावित समस्याओं पर नज़र रखने के लिए, इस सुविधा को सिर्फ़ रिपोर्ट करने वाले मोड में डिप्लॉय किया जा सकता है. यह नीति का विश्लेषण करता है और उल्लंघन की रिपोर्ट, Reporting API के तय किए गए एंडपॉइंट पर भेजता है. हालांकि, इससे कनेक्शन ब्लॉक नहीं होते. पक्का करें कि आपने Reporting-Endpoints एचटीटीपी रिस्पॉन्स हेडर को भी कॉन्फ़िगर किया हो, ताकि चुने गए एंडपॉइंट के नाम को किसी असल यूआरएल से मैप किया जा सके.
Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint
इस्तेमाल के मुख्य उदाहरण
कनेक्शन की अनुमति वाली सूचियां, ज़्यादा सुरक्षा वाले या डाइनैमिक एनवायरमेंट के लिए डिज़ाइन की गई हैं. ये खास तौर पर इन कामों के लिए मददगार होते हैं:
- जनरेटिव एआई को सुरक्षित करना: अगर आपका वेब ऐप्लिकेशन, जनरेट किए गए या अविश्वसनीय कोड (जैसे कि एआई से जनरेट किए गए यूज़र इंटरफ़ेस या डेवलपमेंट सैंडबॉक्स) को एक्ज़ीक्यूट करता है, तो उस कोड को बाहरी डोमेन में डेटा ट्रांसफ़र करने से रोका जा सकता है.
- तीसरे पक्ष की निगरानी: तीसरे पक्ष की स्क्रिप्ट या वेब गेम एम्बेड करते समय, यह पक्का किया जा सकता है कि वे अनधिकृत सर्वर को डेटा नहीं भेजेंगे. भले ही, वे हैक हो जाएं.
- आर्किटेक्चर से जुड़ी सुरक्षा: अपने ऐप्लिकेशन के संवेदनशील हिस्सों के आस-पास नेटवर्क की सख्त सीमा लागू की जा सकती है. इससे यह पक्का किया जा सकता है कि सिर्फ़ आपके मंज़ूर किए गए बैकएंड के साथ कम्यूनिकेशन हो.
इस सुविधा का इस्तेमाल, कॉन्टेंट की सुरक्षा के लिए मौजूदा नीति (सीएसपी) पर आधारित सेटअप के लिए, परतदार वृद्धि के तौर पर किया जा सकता है.
कनेक्शन की जांच करने के लिए अनुमति वाली सूचियां
कनेक्शन की अनुमति वाली सूचियों की सुविधा आधिकारिक तौर पर Chrome 152 से उपलब्ध है. अपने सर्वर के रिस्पॉन्स में हेडर जोड़कर, आज ही अपने वेब ऐप्लिकेशन को सुरक्षित करना शुरू करें.
डेवलपमेंट के दौरान अपने कॉन्फ़िगरेशन की जांच करने के लिए:
Connection-Allowlistएचटीटीपी रिस्पॉन्स हेडर भेजने के लिए, अपने लोकल डेवलपमेंट सर्वर को कॉन्फ़िगर करें.- Chrome DevTools खोलें और नेटवर्क पैनल में जाकर, ब्लॉक किए गए अनुरोधों की जांच करें. इसके अलावा, समस्याएँ टैब में जाकर, हेडर पार्सिंग की ज़्यादा जानकारी वाली रिपोर्ट देखें.