Опубликовано: 23 сентября 2026 г.
Современные веб-приложения становятся все более сложными, интегрируя сторонние скрипты и иногда динамически генерируемый код с помощью генеративного ИИ. Хотя эти интеграции обладают мощными возможностями, они значительно увеличивают риск утечки данных. Для решения этой проблемы в Chrome 152 представлены списки разрешенных подключений — новый механизм безопасности, позволяющий создавать строгую сетевую песочницу для ваших документов и рабочих процессов.
Проблема обеспечения безопасности сетевой связи
Для управления зависимостями и обеспечения безопасности архитектуры сайта вам необходим явный контроль над конечными точками, с которыми взаимодействуют ваши страницы. Вредоносные скрипты или сгенерированный искусственным интеллектом код могут обходить проверки на уровне приложения и отправлять конфиденциальную информацию на неавторизованные серверы.
Хотя политика безопасности контента (CSP) — мощный инструмент для контроля того, что страница может загружать и выполнять, она не предназначена для ограничения того, куда страница взаимодействует. CSP классифицирует запросы по определенным типам, что приводит к излишней детализации, когда вам нужна лишь широкая сетевая граница. Кроме того, CSP не охватывает исчерпывающий перечень всех API веб-платформ, исключая такие механизмы, как предварительная выборка DNS, навигация, WebRTC и многое другое.
Что такое списки разрешенных подключений?
Списки разрешенных соединений устраняют эти риски, делая браузер привратником всех сетевых соединений, исходящих с вашей страницы. Они обеспечивают прямой и оптимизированный подход к управлению явными сетевыми запросами, инициированными с помощью Fetch и других API веб-платформ.
Отправляя заголовок HTTP-ответа Connection-Allowlist , вы указываете точные шаблоны URL-адресов, разрешенные для всех сетевых коммуникаций. Это обеспечивает работу брандмауэра с запретом по умолчанию на уровне фреймворка. Перед установлением любого соединения браузер проверяет адрес назначения по вашему списку разрешенных адресов и блокирует его на сетевом уровне, если совпадения нет.
Как использовать списки разрешенных подключений
В политике используется стандартизированный синтаксис URLPattern для определения разрешенных конечных точек. Эта политика является отдельной для каждого контекста окна или рабочего процесса .
Базовая конфигурация
Вы можете использовать токен response-origin для динамического добавления источника, с которого отправляется ответ, в ваш список разрешенных адресов, наряду с любыми конкретными конечными точками API.
Connection-Allowlist: ("https://api.example.com/*" response-origin)
Обработка перенаправлений и WebRTC
По умолчанию списки разрешенных соединений блокируют все перенаправления и соединения WebRTC. Если список разрешенных соединений используется, любой запрос, приводящий к перенаправлению, блокируется, если вы явно не дадите на это согласие.
Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow
Сообщение о нарушениях
Для мониторинга потенциальных сбоев без прерывания работы сервиса можно развернуть эту функцию в режиме только отчетов. В этом режиме политика анализируется, и отчеты о нарушениях отправляются на указанную конечную точку API отчетов без блокировки соединений. Убедитесь также, что вы настроили заголовок HTTP-ответа Reporting-Endpoints чтобы сопоставить выбранное вами имя конечной точки с фактическим URL-адресом.
Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint
Ключевые варианты использования
Списки разрешенных подключений предназначены для сред с высоким уровнем безопасности или динамических сред. Они особенно полезны в следующих случаях:
- Обеспечение безопасности генеративного ИИ: если ваше веб-приложение выполняет сгенерированный или ненадежный код (например, пользовательские интерфейсы, созданные ИИ, или тестовые среды разработки), вы можете предотвратить утечку данных из этого кода во внешние домены.
- Контроль со стороны третьих лиц: при встраивании сторонних скриптов или веб-игр вы можете гарантировать, что они не будут отправлять данные на неавторизованные серверы, даже если эти серверы будут скомпрометированы.
- Архитектурные меры защиты: Вы можете установить строгие сетевые границы вокруг конфиденциальных частей вашего приложения, гарантируя, что обмен данными будет происходить только с одобренными вами бэкэндами.
Эта функция может использоваться в качестве поэтапного улучшения существующей конфигурации на основе политик безопасности контента (CSP).
Проверка списков разрешенных соединений
Функция разрешенных подключений официально доступна начиная с Chrome версии 152. Вы можете начать защищать свои веб-приложения уже сегодня, добавив соответствующий заголовок в ответы вашего сервера.

Для проверки вашей конфигурации в процессе разработки:
- Настройте локальный сервер разработки так, чтобы он отправлял заголовок HTTP-ответа
Connection-Allowlist. - Откройте инструменты разработчика Chrome и проверьте панель «Сеть» на наличие заблокированных запросов или вкладку «Проблемы» для получения подробных отчетов об анализе заголовков.