연결 허용 목록: 웹 애플리케이션의 네트워크 액세스 보안

게시일: 2026년 9월 23일

최신 웹 앱은 서드 파티 스크립트와 생성형 AI에서 동적으로 생성된 코드를 통합하여 점점 더 복잡해지고 있습니다. 이러한 통합은 강력하지만 데이터 유출 위험을 크게 높입니다. 이러한 위험을 해결하기 위해 Chrome 152에서는 문서와 작업자를 위한 엄격한 네트워크 샌드박스를 만들 수 있는 새로운 보안 메커니즘인 연결 허용 목록을 도입합니다.

네트워크 통신 보안의 문제점

종속 항목을 관리하고 사이트의 아키텍처를 보호하려면 페이지가 통신하는 엔드포인트를 명시적으로 제어해야 합니다. 악성 스크립트나 환각으로 생성된 AI 코드는 앱 수준 검사를 우회하여 승인되지 않은 서버에 민감한 정보를 전송할 수 있습니다.

콘텐츠 보안 정책 (CSP)은 페이지에서 로드하고 실행할 수 있는 항목을 제어하는 강력한 도구이지만 페이지가 통신하는 위치를 제한하도록 설계되지는 않았습니다. CSP는 요청을 특정 유형으로 분류하므로 광범위한 네트워크 경계만 필요한 경우 과도한 세부사항이 도입됩니다. 또한 CSP는 모든 웹 플랫폼 API를 포괄적으로 다루지 않으며 DNS 프리패치, 탐색, WebRTC 등의 메커니즘을 생략합니다.

연결 허용 목록이란 무엇인가요?

연결 허용 목록은 브라우저가 페이지에서 시작되는 모든 네트워크 연결의 관리자가 되도록 하여 이러한 위험을 해결합니다. 이를 통해 가져오기 및 기타 웹 플랫폼 API를 사용하여 시작된 명시적 네트워크 요청을 직접적이고 간소화된 방식으로 관리할 수 있습니다.

Connection-Allowlist HTTP 응답 헤더를 전송하여 모든 네트워크 통신에 허용되는 정확한 URL 패턴을 지정합니다. 이렇게 하면 프레임워크 수준의 기본 거부 방화벽이 적용됩니다. 연결을 설정하기 전에 브라우저가 허용 목록에 대해 대상을 확인하고 일치하는 항목이 없으면 네트워크 수준에서 차단합니다.

연결 허용 목록을 사용하는 방법

정책은 표준화된 URLPattern 문법을 사용하여 허용된 엔드포인트를 정의합니다. 이 정책은 각 창 또는 작업자 컨텍스트에 따라 다릅니다.

기본 구성

response-origin 토큰을 사용하여 응답이 제공되는 출처를 특정 API 엔드포인트와 함께 허용 목록에 동적으로 추가할 수 있습니다.

Connection-Allowlist: ("https://api.example.com/*" response-origin)

리디렉션 및 WebRTC 처리

기본적으로 연결 허용 목록은 모든 리디렉션과 WebRTC 연결을 차단합니다. 허용 목록이 적용되면 명시적으로 선택하지 않는 한 리디렉션되는 요청이 차단됩니다.

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

위반사항 신고

서비스를 중단하지 않고 잠재적인 서비스 중단을 모니터링하려면 보고 전용 모드로 기능을 배포하면 됩니다. 이렇게 하면 연결을 차단하지 않고 정책을 파싱하고 지정된 Reporting API 엔드포인트로 위반 보고서를 전송합니다. 선택한 엔드포인트 이름을 실제 URL에 매핑하도록 Reporting-Endpoints HTTP 응답 헤더도 구성해야 합니다.

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

주요 사용 사례

연결 허용 목록은 보안 수준이 높은 환경이나 동적 환경을 위해 설계되었습니다. 이러한 기능은 특히 다음의 경우에 유용합니다.

  • 생성형 AI 보안: 웹 앱이 생성된 코드 또는 신뢰할 수 없는 코드 (예: AI 생성 UI 또는 개발 샌드박스)를 실행하는 경우 해당 코드가 외부 도메인으로 데이터를 유출하지 못하도록 할 수 있습니다.
  • 서드 파티 감독: 서드 파티 스크립트나 웹 게임을 삽입할 때 해킹되더라도 승인되지 않은 서버로 데이터를 전송하지 않도록 보장할 수 있습니다.
  • 아키텍처 보호 조치: 앱의 민감한 부분 주위에 엄격한 네트워크 경계를 적용하여 승인된 백엔드와만 통신이 이루어지도록 할 수 있습니다.

이 기능은 기존 콘텐츠 보안 정책 (CSP) 기반 설정에 대한 점진적 개선으로 사용할 수 있습니다.

연결 허용 목록 테스트

연결 허용 목록 기능은 Chrome 152부터 공식적으로 사용할 수 있습니다. 서버의 응답에 헤더를 추가하여 지금 바로 웹 애플리케이션을 보호할 수 있습니다.

Chrome DevTools 네트워크 패널에서 차단된 연결
Chrome DevTools 네트워크 패널에서 연결이 차단되었습니다.

개발 중에 구성을 테스트하려면 다음 단계를 따르세요.

  1. Connection-Allowlist HTTP 응답 헤더를 전송하도록 로컬 개발 서버를 구성합니다.
  2. Chrome DevTools를 열고 네트워크 패널에서 차단된 요청을 확인하거나 문제 탭에서 자세한 헤더 파싱 보고서를 확인합니다.

추가 리소스