Daftar yang diizinkan untuk koneksi: Mengamankan akses jaringan aplikasi web Anda

Dipublikasikan: 23 September 2026

Aplikasi web modern semakin kompleks, mengintegrasikan skrip pihak ketiga dan terkadang kode yang dibuat secara dinamis dari AI generatif. Meskipun integrasi ini sangat efektif, integrasi ini secara signifikan meningkatkan risiko pemindahan data yang tidak sah. Untuk mengatasi risiko ini, Chrome 152 memperkenalkan daftar izin koneksi, mekanisme keamanan baru yang memungkinkan Anda membuat sandbox jaringan yang ketat untuk dokumen dan pekerja Anda.

Tantangan mengamankan komunikasi jaringan

Anda memerlukan kontrol eksplisit atas endpoint yang berkomunikasi dengan halaman Anda untuk mengelola dependensi dan mengamankan arsitektur situs Anda. Skrip berbahaya atau kode buatan AI yang berhalusinasi dapat melewati pemeriksaan tingkat aplikasi untuk mengirim informasi sensitif ke server yang tidak sah.

Meskipun Kebijakan Keamanan Konten (CSP) adalah alat yang efektif untuk mengontrol apa yang dapat dimuat dan dieksekusi oleh halaman, kebijakan ini tidak dirancang untuk membatasi tempat halaman berkomunikasi. CSP mengategorikan permintaan ke dalam jenis tertentu, yang menimbulkan perincian berlebihan saat Anda hanya memerlukan batas jaringan yang luas. Selain itu, CSP tidak mencakup semua API platform web secara menyeluruh, sehingga tidak mencakup mekanisme seperti pengambilan data DNS, navigasi, WebRTC, dan lainnya.

Apa itu daftar yang diizinkan untuk koneksi?

Daftar yang diizinkan untuk koneksi mengatasi risiko ini dengan menjadikan browser sebagai penjaga gerbang untuk semua koneksi jaringan yang berasal dari halaman Anda. Mereka memberikan pendekatan langsung dan efisien untuk mengelola permintaan jaringan eksplisit yang dimulai menggunakan Fetch dan API platform web lainnya.

Dengan mengirimkan header respons HTTP Connection-Allowlist, Anda menentukan pola URL persis yang diizinkan untuk semua komunikasi jaringan. Tindakan ini menerapkan firewall tolak secara default tingkat framework. Sebelum membuat koneksi apa pun, browser akan memverifikasi tujuan berdasarkan daftar yang diizinkan dan memblokirnya di tingkat jaringan jika tidak ada kecocokan.

Cara menggunakan daftar yang diizinkan untuk koneksi

Kebijakan ini menggunakan sintaksis URLPattern standar untuk menentukan endpoint yang diizinkan. Kebijakan ini terpisah untuk setiap konteks jendela atau pekerja.

Konfigurasi dasar

Anda dapat menggunakan token response-origin untuk menambahkan asal secara dinamis dari tempat respons ditayangkan ke daftar yang diizinkan, bersama dengan endpoint API tertentu.

Connection-Allowlist: ("https://api.example.com/*" response-origin)

Menangani pengalihan dan WebRTC

Secara default, daftar yang diizinkan untuk koneksi memblokir semua pengalihan dan koneksi WebRTC. Jika daftar yang diizinkan diterapkan, setiap permintaan yang menghasilkan pengalihan akan diblokir kecuali Anda memilih untuk mengizinkannya secara eksplisit.

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

Melaporkan pelanggaran

Untuk memantau potensi kerusakan tanpa mengganggu layanan, Anda dapat men-deploy fitur dalam mode hanya laporan. Hal ini mengurai kebijakan dan mengirimkan laporan pelanggaran ke endpoint Reporting API yang ditentukan tanpa memblokir koneksi. Pastikan Anda juga mengonfigurasi header respons HTTP Reporting-Endpoints untuk memetakan nama endpoint yang dipilih ke URL sebenarnya.

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

Kasus penggunaan utama

Daftar yang diizinkan untuk koneksi dirancang untuk lingkungan yang dinamis atau dengan keamanan tinggi. Anda akan merasa sangat terbantu dengan fitur ini untuk:

  • Mengamankan AI generatif: Jika aplikasi web Anda menjalankan kode yang dihasilkan atau tidak tepercaya (seperti UI yang dihasilkan AI atau sandbox pengembangan), Anda dapat mencegah kode tersebut mengekstraksi data ke domain eksternal.
  • Pengawasan pihak ketiga: Saat menyematkan skrip atau game web pihak ketiga, Anda dapat menjamin bahwa skrip atau game tersebut tidak akan mengirim data ke server yang tidak sah, meskipun jika skrip atau game tersebut disusupi.
  • Pengamanan arsitektur: Anda dapat menerapkan batas jaringan yang ketat di sekitar bagian sensitif aplikasi Anda, sehingga memastikan komunikasi hanya terjadi dengan backend yang disetujui.

Fitur ini dapat digunakan sebagai peningkatan progresif pada penyiapan berbasis Kebijakan Keamanan Konten (CSP) yang ada.

Menguji daftar yang diizinkan untuk koneksi

Fitur daftar izin koneksi secara resmi tersedia mulai Chrome 152. Anda dapat mulai melindungi aplikasi web Anda hari ini dengan menambahkan header ke respons server Anda.

Koneksi yang diblokir di panel Jaringan Chrome DevTools.
Koneksi yang diblokir di panel Jaringan Chrome DevTools.

Untuk menguji konfigurasi Anda selama pengembangan:

  1. Konfigurasi server pengembangan lokal Anda untuk mengirim header respons HTTP Connection-Allowlist.
  2. Buka Chrome DevTools dan periksa panel Network untuk mengetahui permintaan yang diblokir, atau tab Issues untuk mengetahui laporan penguraian header mendetail.

Referensi lainnya