發布日期:2026 年 9 月 23 日
現代網頁應用程式日益複雜,整合了第三方指令碼,有時還會整合生成式 AI 動態生成的程式碼。雖然這些整合功能非常強大,但會大幅增加資料外洩的風險。為解決這項風險,Chrome 152 推出連線允許清單,這項新的安全機制可讓您為文件和工作人員建立嚴格的網路沙箱。
保護網路通訊的挑戰
您需要明確控管網頁通訊的端點,才能管理依附元件並確保網站架構安全。惡意指令碼或 AI 生成的虛構程式碼可能會略過應用程式層級的檢查,將私密資訊傳送至未經授權的伺服器。
內容安全政策 (CSP) 是強大的工具,可控管網頁可載入及執行的內容,但並非用於限制網頁的通訊位置。CSP 會將要求分類為特定類型,但如果您只需要廣泛的網路邊界,這會造成過度細微的分類。此外,CSP 並未涵蓋所有網頁平台 API,省略了 DNS 預先擷取、導覽、WebRTC 等機制。
什麼是連線許可清單?
連線許可清單可讓瀏覽器控管網頁發出的所有網路連線,藉此防範這些風險。可直接且簡化地管理使用 Fetch 和其他網頁平台 API 啟動的明確網路要求。
傳送 Connection-Allowlist HTTP 回應標頭,即可指定允許所有網路通訊使用的確切網址模式。這會強制執行架構層級的預設拒絕防火牆。建立任何連線前,瀏覽器會根據允許清單驗證目的地,如果沒有相符項目,則會在網路層級封鎖目的地。
如何使用連線許可清單
這項政策會使用標準化的 URLPattern 語法定義允許的端點。這項政策適用於每個視窗或工作人員情境。
基本設定
您可以搭配使用 response-origin 權杖和任何特定 API 端點,將提供回應的來源動態新增至允許清單。
Connection-Allowlist: ("https://api.example.com/*" response-origin)
處理重新導向和 WebRTC
根據預設,連線允許清單會封鎖所有重新導向和 WebRTC 連線。如果強制執行允許清單,系統會封鎖任何導致重新導向的要求,除非您明確選擇加入。
Connection-Allowlist: ("https://api.example.com/*"); redirects=allow; webrtc=allow
檢舉違規行為
如要監控潛在的故障情形,但不想中斷服務,可以部署僅回報模式的功能。這會剖析政策,並將違規報表傳送至指定的 Reporting API 端點,但不會封鎖連線。請務必一併設定 Reporting-Endpoints HTTP 回應標頭,將所選端點名稱對應至實際網址。
Connection-Allowlist-Report-Only: ("https://trusted.com/*"); report-to=security-endpoint
主要應用實例
連線允許清單適用於高安全性或動態環境。這些功能特別適合用於:
- 保護生成式 AI:如果您的網頁應用程式會執行生成或不受信任的程式碼 (例如 AI 生成的 UI 或開發沙箱),您可以防止該程式碼將資料外洩至外部網域。
- 第三方監督:嵌入第三方指令碼或網頁遊戲時,即使這些項目遭到入侵,您也能確保不會將資料傳送至未經授權的伺服器。
- 架構防護措施:您可以針對應用程式的敏感部分強制執行嚴格的網路界線,確保通訊只會與核准的後端進行。
這項功能可做為現有內容安全政策 (CSP) 設定的漸進增強功能。
測試連線許可清單
連線許可清單 功能已於 Chrome 152 正式推出。如要開始保護網路應用程式,請立即在伺服器的回應中加入標頭。
如要在開發期間測試設定,請按照下列步驟操作:
- 設定本機開發伺服器,傳送
Connection-AllowlistHTTP 回應標頭。 - 開啟 Chrome 開發人員工具,檢查「網路」面板是否有遭到封鎖的要求,或「問題」分頁是否有詳細的標頭剖析報告。