Listy dozwolonych połączeń: zabezpieczanie dostępu sieciowego aplikacji internetowej

Opublikowano: 23 września 2026 r.

Nowoczesne aplikacje internetowe są coraz bardziej złożone, ponieważ integrują skrypty innych firm, a czasami dynamicznie generowany kod z generatywnej AI. Chociaż te integracje są zaawansowane, znacznie zwiększają ryzyko wydobycia danych. Aby wyeliminować to ryzyko, w Chrome 152 wprowadzamy listy dozwolonych połączeń, czyli nowy mechanizm zabezpieczeń, który umożliwia utworzenie ścisłego piaskownicy sieciowej dla dokumentów i procesów roboczych.

Trudności związane z zabezpieczaniem komunikacji sieciowej

Aby zarządzać zależnościami i zabezpieczać architekturę witryny, musisz mieć pełną kontrolę nad punktami końcowymi, z którymi komunikują się Twoje strony. Złośliwe skrypty lub wygenerowany przez AI kod, który zawiera halucynacje, mogą omijać kontrole na poziomie aplikacji i wysyłać informacje poufne na nieautoryzowane serwery.

Chociaż Content Security Policy (CSP) to potężne narzędzie do kontrolowania tego, co strona może wczytywać i wykonywać, nie zostało ono zaprojektowane do ograniczania miejsc, z którymi strona się komunikuje. CSP dzieli żądania na określone typy, co wprowadza nadmierną szczegółowość, gdy potrzebujesz tylko szerokiego zakresu sieci. Ponadto CSP nie obejmuje wszystkich interfejsów API platformy internetowej, pomijając mechanizmy takie jak wstępne pobieranie DNS, nawigacja, WebRTC i inne.

Czym są listy dozwolonych połączeń?

Listy dozwolonych połączeń eliminują te zagrożenia, ponieważ przeglądarka staje się strażnikiem dostępu wszystkich połączeń sieciowych pochodzących z Twojej strony. Zapewniają one bezpośrednie i uproszczone podejście do zarządzania jawnymi żądaniami sieciowymi inicjowanymi za pomocą interfejsu Fetch i innych interfejsów API platformy internetowej.

Wysyłając nagłówek odpowiedzi HTTP Connection-Allowlist, określasz dokładne wzorce adresów URL dozwolone w przypadku całej komunikacji sieciowej. Wymusza to zaporę sieciową na poziomie platformy, która domyślnie odrzuca połączenia. Przed nawiązaniem połączenia przeglądarka sprawdza, czy miejsce docelowe znajduje się na liście dozwolonych, i blokuje je na poziomie sieci, jeśli nie ma dopasowania.

Jak korzystać z list dozwolonych połączeń

Zasada korzysta ze standardowej składni URLPattern do definiowania dozwolonych punktów końcowych. Ta zasada jest stosowana oddzielnie w przypadku każdego okna lub kontekstu roboczego.

Podstawowa konfiguracja

Możesz użyć tokena response-origin, aby dynamicznie dodawać do listy dozwolonych pochodzenie, z którego pochodzi odpowiedź, wraz z dowolnymi konkretnymi punktami końcowymi interfejsu API.

Connection-Allowlist: ("https://api.example.com/*" response-origin)

Obsługa przekierowań i WebRTC

Domyślnie listy dozwolonych połączeń blokują wszystkie przekierowania i połączenia WebRTC. Jeśli obowiązuje lista dozwolonych, każde żądanie powodujące przekierowanie jest blokowane, chyba że wyraźnie wyrazisz na to zgodę.

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

Zgłaszanie naruszeń

Aby monitorować potencjalne problemy bez przerywania działania usługi, możesz wdrożyć tę funkcję w trybie tylko do raportowania. Analizuje to zasady i wysyła raporty o naruszeniach do określonego punktu końcowego API interfejsu Reporting API bez blokowania połączeń. Skonfiguruj też Reporting-Endpoints nagłówek odpowiedzi HTTP, aby zmapować wybraną nazwę punktu końcowego na rzeczywisty adres URL.

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

Kluczowe przypadki użycia

Listy dozwolonych połączeń są przeznaczone do środowisk o wysokim poziomie bezpieczeństwa lub dynamicznych. Będą one szczególnie przydatne w przypadku:

  • Zabezpieczanie generatywnej AI: jeśli Twoja aplikacja internetowa wykonuje wygenerowany lub niezaufany kod (np. interfejsy wygenerowane przez AI lub piaskownice deweloperskie), możesz zapobiec wydobywaniu danych przez ten kod do domen zewnętrznych.
  • Nadzór nad podmiotami zewnętrznymi: podczas osadzania skryptów lub gier internetowych innych firm możesz mieć pewność, że nie będą one wysyłać danych na nieautoryzowane serwery, nawet jeśli zostaną naruszone.
  • Zabezpieczenia architektoniczne: możesz wymusić ścisłe granice sieci wokół wrażliwych części aplikacji, aby komunikacja odbywała się tylko z zatwierdzonymi backendami.

Tej funkcji można używać jako progresywnego ulepszenia istniejącej konfiguracji opartej na zasadach bezpieczeństwa treści (CSP).

Listy dozwolonych testów połączeń

Funkcja list dozwolonych połączeń jest oficjalnie dostępna od Chrome w wersji 152. Możesz zacząć chronić swoje aplikacje internetowe już dziś, dodając nagłówek do odpowiedzi serwera.

Zablokowane połączenie w panelu Sieć w Narzędziach deweloperskich w Chrome.
Zablokowane połączenie w panelu Sieć w Narzędziach deweloperskich w Chrome.

Aby przetestować konfigurację podczas tworzenia:

  1. Skonfiguruj lokalny serwer programistyczny tak, aby wysyłał Connection-Allowlistnagłówek odpowiedzi HTTP.
  2. Otwórz Narzędzia deweloperskie w Chrome i sprawdź panel Sieć pod kątem zablokowanych żądań lub kartę Problemy, aby uzyskać szczegółowe raporty o parsowaniu nagłówków.

Dodatkowe materiały