Listas de permissão de conexão: proteja o acesso à rede do seu aplicativo da Web

Publicado em: 23 de setembro de 2026

Os apps da Web modernos estão cada vez mais complexos, integrando scripts de terceiros e, às vezes, código gerado dinamicamente pela IA generativa. Embora essas integrações sejam poderosas, elas aumentam significativamente o risco de exfiltração de dados. Para resolver esse risco, o Chrome 152 apresenta as listas de permissão de conexão, um novo mecanismo de segurança que permite criar uma sandbox de rede restrita para seus documentos e workers.

O desafio de proteger a comunicação de rede

Você precisa de controle explícito sobre os endpoints com que suas páginas se comunicam para gerenciar dependências e proteger a arquitetura do site. Scripts maliciosos ou códigos gerados por IA com alucinações podem ignorar as verificações no nível do app para enviar informações sensíveis a servidores não autorizados.

Embora a Política de Segurança de Conteúdo (CSP) seja uma ferramenta poderosa para controlar o que uma página pode carregar e executar, ela não foi projetada para restringir onde uma página se comunica. A CSP categoriza as solicitações em tipos específicos, o que introduz granularidade excessiva quando você só precisa de um limite de rede amplo. Além disso, a CSP não abrange todas as APIs da plataforma da Web, omitindo mecanismos como pré-busca de DNS, navegações, WebRTC e muito mais.

O que são listas de permissões de conexão?

As listas de permissão de conexão abordam esses riscos ao tornar o navegador o guardião de todas as conexões de rede originadas da sua página. Elas oferecem uma abordagem direta e simplificada para gerenciar solicitações de rede explícitas iniciadas usando Fetch e outras APIs da plataforma Web.

Ao enviar um cabeçalho de resposta HTTP Connection-Allowlist, você especifica os padrões de URL exatos permitidos para toda a comunicação de rede. Isso impõe um firewall de negação por padrão no nível do framework. Antes de estabelecer qualquer conexão, o navegador verifica o destino em relação à sua lista de permissões e o bloqueia no nível da rede se não houver correspondência.

Como usar as listas de permissão de conexão

A política usa a sintaxe padronizada do URLPattern para definir endpoints permitidos. Essa política é separada para cada janela ou contexto de worker.

Configuração básica

Você pode usar o token response-origin para adicionar dinamicamente a origem de onde a resposta é veiculada à sua lista de permissões, junto com endpoints específicos da API.

Connection-Allowlist: ("https://api.example.com/*" response-origin)

Como processar redirecionamentos e o WebRTC

Por padrão, as listas de permissão de conexão bloqueiam todos os redirecionamentos e conexões WebRTC. Se uma lista de permissões for aplicada, qualquer solicitação que resulte em um redirecionamento será bloqueada, a menos que você ative explicitamente essa opção.

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

Denunciar violações

Para monitorar possíveis falhas sem interromper o serviço, implante o recurso no modo somente relatório. Isso analisa a política e envia relatórios de violação para um endpoint de API especificado da API Reporting sem bloquear as conexões. Verifique se você também configurou o cabeçalho de resposta HTTP Reporting-Endpoints para mapear o nome do endpoint escolhido para um URL real.

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

Principais casos de uso

As listas de permissão de conexão são projetadas para ambientes dinâmicos ou de alta segurança. Elas são especialmente úteis para:

  • Proteção da IA generativa:se o web app executar código gerado ou não confiável (como interfaces geradas por IA ou sandboxes de desenvolvimento), você poderá impedir que esse código exfiltre dados para domínios externos.
  • Supervisão de terceiros:ao incorporar scripts ou jogos da Web de terceiros, você garante que eles não vão enviar dados para servidores não autorizados, mesmo que sejam comprometidos.
  • Proteções arquitetônicas:é possível aplicar um limite de rede estrito em torno de partes sensíveis do app, garantindo que a comunicação só aconteça com seus back-ends aprovados.

Esse recurso pode ser usado como um aprimoramento progressivo em uma configuração atual baseada em uma Política de Segurança de Conteúdo (CSP).

Testar listas de permissões de conexão

O recurso de listas de permissão de conexão está oficialmente disponível a partir do Chrome 152. Comece a proteger seus aplicativos da Web hoje mesmo adicionando o cabeçalho às respostas do servidor.

Conexão bloqueada no painel Network do Chrome DevTools.
Conexão bloqueada no painel Network do Chrome DevTools.

Para testar sua configuração durante o desenvolvimento:

  1. Configure seu servidor de desenvolvimento local para enviar o cabeçalho de resposta HTTP Connection-Allowlist.
  2. Abra o Chrome DevTools e verifique o painel Rede para solicitações bloqueadas ou a guia Problemas para relatórios detalhados de análise de cabeçalho.

Outros recursos