Dipublikasikan: 23 September 2026
Aplikasi web modern semakin kompleks, mengintegrasikan skrip pihak ketiga dan terkadang kode yang dibuat secara dinamis dari AI generatif. Meskipun integrasi ini sangat efektif, integrasi ini secara signifikan meningkatkan risiko pemindahan data yang tidak sah. Untuk mengatasi risiko ini, Chrome 152 memperkenalkan daftar izin koneksi, mekanisme keamanan baru yang memungkinkan Anda membuat sandbox jaringan yang ketat untuk dokumen dan pekerja Anda.
Tantangan mengamankan komunikasi jaringan
Anda memerlukan kontrol eksplisit atas endpoint yang berkomunikasi dengan halaman Anda untuk mengelola dependensi dan mengamankan arsitektur situs Anda. Skrip berbahaya atau kode buatan AI yang berhalusinasi dapat melewati pemeriksaan tingkat aplikasi untuk mengirim informasi sensitif ke server yang tidak sah.
Meskipun Kebijakan Keamanan Konten (CSP) adalah alat yang efektif untuk mengontrol apa yang dapat dimuat dan dieksekusi oleh halaman, kebijakan ini tidak dirancang untuk membatasi tempat halaman berkomunikasi. CSP mengategorikan permintaan ke dalam jenis tertentu, yang menimbulkan perincian berlebihan saat Anda hanya memerlukan batas jaringan yang luas. Selain itu, CSP tidak mencakup semua API platform web secara menyeluruh, sehingga tidak mencakup mekanisme seperti pengambilan data DNS, navigasi, WebRTC, dan lainnya.
Apa itu daftar yang diizinkan untuk koneksi?
Daftar yang diizinkan untuk koneksi mengatasi risiko ini dengan menjadikan browser sebagai penjaga gerbang untuk semua koneksi jaringan yang berasal dari halaman Anda. Mereka memberikan pendekatan langsung dan efisien untuk mengelola permintaan jaringan eksplisit yang dimulai menggunakan Fetch dan API platform web lainnya.
Dengan mengirimkan header respons HTTP Connection-Allowlist, Anda menentukan pola URL
persis yang diizinkan untuk semua komunikasi jaringan. Tindakan ini menerapkan firewall tolak secara default tingkat framework. Sebelum membuat koneksi apa pun, browser akan memverifikasi tujuan berdasarkan daftar yang diizinkan dan memblokirnya di tingkat jaringan jika tidak ada kecocokan.
Cara menggunakan daftar yang diizinkan untuk koneksi
Kebijakan ini menggunakan sintaksis URLPattern standar untuk menentukan endpoint yang diizinkan. Kebijakan ini terpisah untuk setiap konteks jendela atau pekerja.
Konfigurasi dasar
Anda dapat menggunakan token response-origin untuk menambahkan asal secara dinamis dari
tempat respons ditayangkan ke daftar yang diizinkan, bersama dengan endpoint API
tertentu.
Connection-Allowlist: ("https://api.example.com/*" response-origin)
Menangani pengalihan dan WebRTC
Secara default, daftar yang diizinkan untuk koneksi memblokir semua pengalihan dan koneksi WebRTC. Jika daftar yang diizinkan diterapkan, setiap permintaan yang menghasilkan pengalihan akan diblokir kecuali Anda memilih untuk mengizinkannya secara eksplisit.
Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow
Melaporkan pelanggaran
Untuk memantau potensi kerusakan tanpa mengganggu layanan, Anda dapat men-deploy fitur dalam mode hanya laporan. Hal ini mengurai kebijakan dan mengirimkan laporan pelanggaran
ke endpoint Reporting API yang ditentukan tanpa memblokir koneksi. Pastikan
Anda juga mengonfigurasi header respons HTTP Reporting-Endpoints untuk memetakan
nama endpoint yang dipilih ke URL sebenarnya.
Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint
Kasus penggunaan utama
Daftar yang diizinkan untuk koneksi dirancang untuk lingkungan yang dinamis atau dengan keamanan tinggi. Anda akan merasa sangat terbantu dengan fitur ini untuk:
- Mengamankan AI generatif: Jika aplikasi web Anda menjalankan kode yang dihasilkan atau tidak tepercaya (seperti UI yang dihasilkan AI atau sandbox pengembangan), Anda dapat mencegah kode tersebut mengekstraksi data ke domain eksternal.
- Pengawasan pihak ketiga: Saat menyematkan skrip atau game web pihak ketiga, Anda dapat menjamin bahwa skrip atau game tersebut tidak akan mengirim data ke server yang tidak sah, meskipun jika skrip atau game tersebut disusupi.
- Pengamanan arsitektur: Anda dapat menerapkan batas jaringan yang ketat di sekitar bagian sensitif aplikasi Anda, sehingga memastikan komunikasi hanya terjadi dengan backend yang disetujui.
Fitur ini dapat digunakan sebagai peningkatan progresif pada penyiapan berbasis Kebijakan Keamanan Konten (CSP) yang ada.
Menguji daftar yang diizinkan untuk koneksi
Fitur daftar izin koneksi secara resmi tersedia mulai Chrome 152. Anda dapat mulai melindungi aplikasi web Anda hari ini dengan menambahkan header ke respons server Anda.
Untuk menguji konfigurasi Anda selama pengembangan:
- Konfigurasi server pengembangan lokal Anda untuk mengirim header respons HTTP
Connection-Allowlist. - Buka Chrome DevTools dan periksa panel Network untuk mengetahui permintaan yang diblokir, atau tab Issues untuk mengetahui laporan penguraian header mendetail.