Bağlantı izin verilenler listeleri: Web uygulamanızın ağ erişimini güvenli hale getirme

Yayınlanma tarihi: 23 Eylül 2026

Modern web uygulamaları giderek daha karmaşık hale geliyor, üçüncü taraf komut dosyaları entegre ediliyor ve bazen üretken yapay zekadan dinamik olarak oluşturulan kodlar kullanılıyor. Bu entegrasyonlar güçlü olsa da veri sızdırma riskini önemli ölçüde artırır. Chrome 152, bu riski gidermek için bağlantı izin verilenler listelerini kullanıma sunuyor. Bu yeni güvenlik mekanizması, dokümanlarınız ve çalışanlarınız için katı bir ağ korumalı alanı oluşturmanıza olanak tanır.

Ağ iletişiminin güvenliğini sağlama zorluğu

Bağımlılıkları yönetmek ve sitenizin mimarisini güvenceye almak için sayfalarınızın iletişim kurduğu uç noktalar üzerinde açık kontrol sahibi olmanız gerekir. Kötü amaçlı komut dosyaları veya yapay zekayla üretilmiş halüsinasyon kodu, hassas bilgileri yetkisiz sunuculara göndermek için uygulama düzeyindeki kontrolleri atlayabilir.

İçerik Güvenliği Politikası (İGP), bir sayfanın yükleyebileceği ve yürütebileceği öğeleri kontrol etmek için güçlü bir araç olsa da sayfanın iletişim kurabileceği yerleri kısıtlamak üzere tasarlanmamıştır. CSP, istekleri belirli türlere ayırır. Bu da yalnızca geniş bir ağ sınırına ihtiyacınız olduğunda aşırı ayrıntı düzeyine yol açar. Ayrıca CSP, DNS önceden getirme, gezinme ve WebRTC gibi mekanizmaları atlayarak tüm web platformu API'lerini kapsamlı bir şekilde ele almaz.

Bağlantı izin verilenler listeleri nedir?

Bağlantı izin verilenler listeleri, tarayıcıyı sayfanızdan kaynaklanan tüm ağ bağlantılarının kapı bekçisi yaparak bu riskleri ele alır. Bu API'ler, Fetch ve diğer web platformu API'leri kullanılarak başlatılan açık ağ isteklerini yönetmek için doğrudan ve kolaylaştırılmış bir yaklaşım sunar.

Connection-Allowlist HTTP yanıt başlığı göndererek tüm ağ iletişimi için izin verilen URL kalıplarını tam olarak belirtirsiniz. Bu, çerçeve düzeyinde varsayılan olarak reddetme güvenlik duvarını zorunlu kılar. Tarayıcı, herhangi bir bağlantı oluşturmadan önce hedefi izin verilenler listenizle karşılaştırır ve eşleşme yoksa hedefi ağ düzeyinde engeller.

Bağlantı izin verilenler listeleri nasıl kullanılır?

Politika, izin verilen uç noktaları tanımlamak için standartlaştırılmış URLPattern sözdizimini kullanır. Bu politika, her pencere veya çalışan bağlamı için ayrıdır.

Temel yapılandırma

Yanıtın sunulduğu kaynağı, belirli API uç noktalarıyla birlikte izin verilenler listenize dinamik olarak eklemek için response-origin jetonunu kullanabilirsiniz.

Connection-Allowlist: ("https://api.example.com/*" response-origin)

Yönlendirmeleri ve WebRTC'yi işleme

Bağlantı izin verilenler listeleri, varsayılan olarak tüm yönlendirmeleri ve WebRTC bağlantılarını engeller. İzin verilenler listesi zorunlu kılınırsa açıkça etkinleştirmediğiniz sürece yönlendirmeye neden olan tüm istekler engellenir.

Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow

İhlalleri bildirme

Hizmeti kesintiye uğratmadan olası bozulmaları izlemek için özelliği yalnızca rapor modunda dağıtabilirsiniz. Bu, politikayı ayrıştırır ve bağlantıları engellemeden ihlal raporlarını belirtilen bir Reporting API uç noktasına gönderir. Seçtiğiniz uç nokta adını gerçek bir URL ile eşlemek için Reporting-Endpoints HTTP yanıt başlığını da yapılandırdığınızdan emin olun.

Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint

Temel kullanım alanları

Bağlantı izin verilenler listeleri, yüksek güvenlikli veya dinamik ortamlar için tasarlanmıştır. Bu kaynakları özellikle şu durumlarda faydalı bulacaksınız:

  • Üretken yapay zekayı güvenli hale getirme: Web uygulamanız oluşturulmuş veya güvenilmeyen kod (ör. yapay zeka tarafından oluşturulan kullanıcı arayüzleri ya da geliştirme sanal alanları) yürütüyorsa bu kodun verileri harici alanlara sızdırmasını engelleyebilirsiniz.
  • Üçüncü taraf denetimi: Üçüncü taraf komut dosyalarını veya web oyunlarını yerleştirirken, güvenlikleri ihlal edilse bile yetkisiz sunuculara veri göndermeyeceklerini garanti edebilirsiniz.
  • Mimari korumalar: Uygulamanızın hassas kısımları etrafında katı bir ağ sınırı uygulayarak iletişimin yalnızca onaylanmış arka uçlarınızla gerçekleşmesini sağlayabilirsiniz.

Bu özellik, mevcut bir İçerik Güvenliği Politikası (CSP) tabanlı kurulumda progresif geliştirme olarak kullanılabilir.

Bağlantı testinde izin verilenler listeleri

Bağlantı izin verilenler listesi özelliği, Chrome 152 sürümünden itibaren resmi olarak kullanıma sunulmuştur. Başlığı sunucunuzun yanıtlarına ekleyerek web uygulamalarınızı bugün korumaya başlayabilirsiniz.

Chrome Geliştirici Araçları Ağ panelinde bağlantı engellendi.
Chrome Geliştirici Araçları Ağ panelinde bağlantı engellendi.

Geliştirme sırasında yapılandırmanızı test etmek için:

  1. Yerel geliştirme sunucunuzu Connection-Allowlist HTTP yanıt başlığını gönderecek şekilde yapılandırın.
  2. Chrome Geliştirici Araçları'nı açın ve engellenen istekler için Ağ panelini, ayrıntılı başlık ayrıştırma raporları için Sorunlar sekmesini kontrol edin.

Ek kaynaklar