Data di pubblicazione: 23 settembre 2026
Le app web moderne sono sempre più complesse, integrano script di terze parti e a volte codice generato dinamicamente dall'AI generativa. Sebbene queste integrazioni siano potenti, aumentano notevolmente il rischio di esfiltrazione dei dati. Per affrontare questo rischio, Chrome 152 introduce le liste consentite di connessioni, un nuovo meccanismo di sicurezza che ti consente di creare un sandbox di rete rigoroso per i tuoi documenti e worker.
La sfida di proteggere la comunicazione di rete
Per gestire le dipendenze e proteggere l'architettura del tuo sito, devi avere il controllo esplicito degli endpoint con cui comunicano le tue pagine. Script dannosi o codice creato con l'AI allucinatorio possono bypassare i controlli a livello di app per inviare informazioni sensibili a server non autorizzati.
Sebbene la Content Security Policy (CSP) sia uno strumento potente per controllare ciò che una pagina può caricare ed eseguire, non è progettata per limitare la comunicazione di una pagina. CSP classifica le richieste in tipi specifici, il che introduce una granularità eccessiva quando hai bisogno solo di un confine di rete ampio. Inoltre, CSP non copre in modo esaustivo tutte le API della piattaforma web, omettendo meccanismi come il prefetch DNS, le navigazioni, WebRTC e altro ancora.
Che cosa sono le liste consentite di connessioni?
Le liste consentite di connessioni risolvono questi rischi rendendo il browser il gatekeeper di tutte le connessioni di rete che hanno origine dalla tua pagina. Forniscono un approccio diretto e semplificato alla gestione delle richieste di rete esplicite avviate utilizzando Fetch e altre API della piattaforma web.
Inviando un'intestazione della risposta HTTP Connection-Allowlist, specifichi i pattern URL esatti consentiti per tutte le comunicazioni di rete. In questo modo viene applicato un firewall deny-by-default a livello di framework. Prima di stabilire qualsiasi connessione, il browser verifica la destinazione rispetto alla tua lista consentita e la blocca a livello di rete se non viene trovata alcuna corrispondenza.
Come utilizzare le liste consentite di connessioni
Il criterio utilizza la sintassi standardizzata URLPattern per definire gli endpoint consentiti. Queste norme sono separate per ogni finestra o contesto worker.
Configurazione di base
Puoi utilizzare il token response-origin per aggiungere dinamicamente l'origine da cui
viene pubblicata la risposta alla tua lista consentita, insieme a eventuali endpoint API
specifici.
Connection-Allowlist: ("https://api.example.com/*" response-origin)
Gestione dei reindirizzamenti e di WebRTC
Per impostazione predefinita, le liste consentite di connessioni bloccano tutti i reindirizzamenti e le connessioni WebRTC. Se viene applicata una lista consentita, qualsiasi richiesta che comporta un reindirizzamento viene bloccata, a meno che non venga attivata esplicitamente.
Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow
Segnalazione di violazioni
Per monitorare potenziali interruzioni senza interrompere il servizio, puoi implementare la
funzionalità in modalità solo report. Analizza la policy e invia i report sulle violazioni
a un endpoint API Reporting specificato senza bloccare le connessioni. Assicurati
di configurare anche l'intestazione della risposta HTTP Reporting-Endpoints per mappare il nome dell'endpoint scelto a un URL effettivo.
Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint
Casi d'uso principali
Le liste consentite di connessioni sono progettate per ambienti dinamici o ad alta sicurezza. Li troverai particolarmente utili per:
- Protezione dell'AI generativa:se la tua app web esegue codice generato o non attendibile (come UI generate con l'AI o sandbox di sviluppo), puoi impedire che questo codice esfiltri dati verso domini esterni.
- Supervisione di terze parti:quando incorpori script o giochi web di terze parti, puoi garantire che non invieranno dati a server non autorizzati, anche se vengono compromessi.
- Salvaguardie architetturali: puoi applicare un limite di rete rigoroso intorno alle parti sensibili della tua app, assicurandoti che la comunicazione avvenga solo con i backend approvati.
Questa funzionalità può essere utilizzata come potenziamento progressivo di una configurazione esistente basata su un criterio di sicurezza del contenuto (CSP).
Testare le liste consentite per la connessione
La funzionalità elenchi consentiti di connessioni è ufficialmente disponibile a partire da Chrome 152. Puoi iniziare a proteggere le tue applicazioni web oggi stesso aggiungendo l'intestazione alle risposte del server.
Per testare la configurazione durante lo sviluppo:
- Configura il server di sviluppo locale per inviare l'intestazione della risposta HTTP
Connection-Allowlist. - Apri Chrome DevTools e controlla il riquadro Rete per le richieste bloccate o la scheda Problemi per i report dettagliati sull'analisi dell'intestazione.