Списки разрешенных подключений: Защитите сетевой доступ вашего веб-приложения.

Опубликовано: 23 сентября 2026 г.

Современные веб-приложения становятся все более сложными, интегрируя сторонние скрипты и иногда динамически генерируемый код с помощью генеративного ИИ. Хотя эти интеграции обладают мощными возможностями, они значительно увеличивают риск утечки данных. Для решения этой проблемы в Chrome 152 представлены списки разрешенных подключений — новый механизм безопасности, позволяющий создавать строгую сетевую песочницу для ваших документов и рабочих процессов.

Проблема обеспечения безопасности сетевой связи

Для управления зависимостями и обеспечения безопасности архитектуры сайта вам необходим явный контроль над конечными точками, с которыми взаимодействуют ваши страницы. Вредоносные скрипты или сгенерированный искусственным интеллектом код могут обходить проверки на уровне приложения и отправлять конфиденциальную информацию на неавторизованные серверы.

Хотя политика безопасности контента (CSP) — мощный инструмент для контроля того, что страница может загружать и выполнять, она не предназначена для ограничения того, куда страница взаимодействует. CSP классифицирует запросы по определенным типам, что приводит к излишней детализации, когда вам нужна лишь широкая сетевая граница. Кроме того, CSP не охватывает исчерпывающий перечень всех API веб-платформ, исключая такие механизмы, как предварительная выборка DNS, навигация, WebRTC и многое другое.

Что такое списки разрешенных подключений?

Списки разрешенных соединений устраняют эти риски, делая браузер привратником всех сетевых соединений, исходящих с вашей страницы. Они обеспечивают прямой и оптимизированный подход к управлению явными сетевыми запросами, инициированными с помощью Fetch и других API веб-платформ.

Отправляя заголовок HTTP-ответа Connection-Allowlist , вы указываете точные шаблоны URL-адресов, разрешенные для всех сетевых коммуникаций. Это обеспечивает работу брандмауэра с запретом по умолчанию на уровне фреймворка. Перед установлением любого соединения браузер проверяет адрес назначения по вашему списку разрешенных адресов и блокирует его на сетевом уровне, если совпадения нет.

Как использовать списки разрешенных подключений

В политике используется стандартизированный синтаксис URLPattern для определения разрешенных конечных точек. Эта политика является отдельной для каждого контекста окна или рабочего процесса .

Базовая конфигурация

Вы можете использовать токен response-origin для динамического добавления источника, с которого отправляется ответ, в ваш список разрешенных адресов, наряду с любыми конкретными конечными точками API.

Connection-Allowlist: ("https://api.example.com/*" response-origin)

Обработка перенаправлений и WebRTC

По умолчанию списки разрешенных соединений блокируют все перенаправления и соединения WebRTC. Если список разрешенных соединений используется, любой запрос, приводящий к перенаправлению, блокируется, если вы явно не дадите на это согласие.

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

Сообщение о нарушениях

Для мониторинга потенциальных сбоев без прерывания работы сервиса можно развернуть эту функцию в режиме только отчетов. В этом режиме политика анализируется, и отчеты о нарушениях отправляются на указанную конечную точку API отчетов без блокировки соединений. Убедитесь также, что вы настроили заголовок HTTP-ответа Reporting-Endpoints чтобы сопоставить выбранное вами имя конечной точки с фактическим URL-адресом.

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

Ключевые варианты использования

Списки разрешенных подключений предназначены для сред с высоким уровнем безопасности или динамических сред. Они особенно полезны в следующих случаях:

  • Обеспечение безопасности генеративного ИИ: если ваше веб-приложение выполняет сгенерированный или ненадежный код (например, пользовательские интерфейсы, созданные ИИ, или тестовые среды разработки), вы можете предотвратить утечку данных из этого кода во внешние домены.
  • Контроль со стороны третьих лиц: при встраивании сторонних скриптов или веб-игр вы можете гарантировать, что они не будут отправлять данные на неавторизованные серверы, даже если эти серверы будут скомпрометированы.
  • Архитектурные меры защиты: Вы можете установить строгие сетевые границы вокруг конфиденциальных частей вашего приложения, гарантируя, что обмен данными будет происходить только с одобренными вами бэкэндами.

Эта функция может использоваться в качестве поэтапного улучшения существующей конфигурации на основе политик безопасности контента (CSP).

Проверка списков разрешенных соединений

Функция разрешенных подключений официально доступна начиная с Chrome версии 152. Вы можете начать защищать свои веб-приложения уже сегодня, добавив соответствующий заголовок в ответы вашего сервера.

В панели «Сеть» инструментов разработчика Chrome отображается сообщение о заблокированном соединении.
В панели «Сеть» инструментов разработчика Chrome отображается сообщение о заблокированном соединении.

Для проверки вашей конфигурации в процессе разработки:

  1. Настройте локальный сервер разработки так, чтобы он отправлял заголовок HTTP-ответа Connection-Allowlist .
  2. Откройте инструменты разработчика Chrome и проверьте панель «Сеть» на наличие заблокированных запросов или вкладку «Проблемы» для получения подробных отчетов об анализе заголовков.

Дополнительные ресурсы