Toegangslijsten: Beveilig de netwerktoegang van uw webapplicatie

Gepubliceerd: 23 september 2026

Moderne webapplicaties worden steeds complexer en integreren scripts van derden en soms dynamisch gegenereerde code van generatieve AI. Hoewel deze integraties krachtig zijn, vergroten ze het risico op datalekken aanzienlijk. Om dit risico aan te pakken, introduceert Chrome 152 verbindingslijsten , een nieuw beveiligingsmechanisme waarmee u een strikte netwerksandbox kunt creëren voor uw documenten en gebruikers.

De uitdaging van het beveiligen van netwerkcommunicatie

Je hebt expliciete controle nodig over de eindpunten waarmee je pagina's communiceren om afhankelijkheden te beheren en de architectuur van je site te beveiligen. Kwaadaardige scripts of door AI gegenereerde code kunnen controles op applicatieniveau omzeilen en gevoelige informatie naar ongeautoriseerde servers sturen.

Hoewel Content Security Policy (CSP) een krachtig hulpmiddel is om te bepalen wat een pagina kan laden en uitvoeren, is het niet ontworpen om te beperken waar een pagina communiceert. CSP categoriseert verzoeken in specifieke typen, wat leidt tot een te gedetailleerde indeling wanneer een brede netwerkgrens voldoende is. Bovendien dekt CSP niet alle API's van webplatformen volledig, waardoor mechanismen zoals DNS-prefetch, navigatie, WebRTC en meer worden weggelaten.

Wat zijn verbindingstoegangslijsten?

Verbindingslijsten met toegestane verbindingen pakken deze risico's aan door de browser de poortwachter te maken van alle netwerkverbindingen die afkomstig zijn van uw pagina. Ze bieden een directe en gestroomlijnde manier om expliciete netwerkverzoeken te beheren die worden geïnitieerd met behulp van Fetch en andere API's van webplatformen.

Door een Connection-Allowlist HTTP-antwoordheader te verzenden, specificeert u de exacte URL-patronen die zijn toegestaan ​​voor alle netwerkcommunicatie. Dit zorgt voor een firewall op frameworkniveau die standaard alle verbindingen blokkeert. Voordat een verbinding tot stand wordt gebracht, controleert de browser de bestemming aan de hand van uw whitelist en blokkeert deze op netwerkniveau als er geen overeenkomst is.

Hoe u verbindingstoegangslijsten kunt gebruiken

Het beleid maakt gebruik van de gestandaardiseerde URLPattern syntaxis om toegestane eindpunten te definiëren. Dit beleid is afzonderlijk van toepassing op elk venster of elke worker-context .

Basisconfiguratie

Je kunt het response-origin -token gebruiken om de oorsprong van waaruit het antwoord wordt verzonden dynamisch toe te voegen aan je whitelist, samen met eventuele specifieke API-eindpunten.

Connection-Allowlist: ("https://api.example.com/*" response-origin)

Het afhandelen van omleidingen en WebRTC.

Standaard blokkeren verbindingslijsten alle omleidingen en WebRTC-verbindingen. Als een verbindingslijst actief is, wordt elk verzoek dat tot een omleiding leidt geblokkeerd, tenzij u zich daar expliciet voor aanmeldt.

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

Het melden van overtredingen

Om mogelijke storingen te monitoren zonder de service te onderbreken, kunt u de functie in de rapportagemodus gebruiken. Hierbij wordt het beleid geanalyseerd en worden overtredingsrapporten naar een specifiek Reporting API-eindpunt verzonden zonder de verbindingen te blokkeren. Zorg er ook voor dat u de HTTP-antwoordheader Reporting-Endpoints configureert om de gekozen eindpuntnaam aan een daadwerkelijke URL te koppelen.

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

Belangrijkste gebruiksscenario's

Verbindingstoegangslijsten zijn ontworpen voor omgevingen met hoge beveiligingseisen of dynamische omgevingen. U zult ze met name nuttig vinden voor:

  • Generatieve AI beveiligen: Als uw webapplicatie gegenereerde of onbetrouwbare code uitvoert (zoals door AI gegenereerde gebruikersinterfaces of ontwikkelomgevingen), kunt u voorkomen dat die code gegevens naar externe domeinen doorsluist.
  • Toezicht door derden: Wanneer u scripts of webgames van derden integreert, kunt u garanderen dat ze geen gegevens naar ongeautoriseerde servers sturen, zelfs niet als deze servers gehackt worden.
  • Architectonische beveiligingsmaatregelen: U kunt een strikte netwerkgrens instellen rond gevoelige onderdelen van uw app, zodat communicatie alleen plaatsvindt met uw goedgekeurde backends.

Deze functie kan worden gebruikt als een progressieve verbetering van een bestaande op Content Security Policy (CSP) gebaseerde configuratie.

Test verbindingslijsten

De functie voor het toestaan ​​van verbindingen is officieel beschikbaar vanaf Chrome versie 152. U kunt uw webapplicaties vandaag nog beschermen door de header toe te voegen aan de reacties van uw server.

De verbinding is geblokkeerd in het netwerkpaneel van Chrome DevTools.
De verbinding is geblokkeerd in het netwerkpaneel van Chrome DevTools.

Om uw configuratie tijdens de ontwikkeling te testen:

  1. Configureer uw lokale ontwikkelserver om de HTTP-antwoordheader Connection-Allowlist te verzenden.
  2. Open Chrome DevTools en controleer het netwerkpaneel op geblokkeerde verzoeken, of het tabblad Problemen voor gedetailleerde rapporten over het parseren van headers.

Aanvullende bronnen