FedCM: Permite solicitudes de red a tu proveedor de identidad con la lista de entidades permitidas de conexión

Fecha de publicación: 27 de agosto de 2026

Chrome 152 presenta las listas de canales permitidos de conexión, un mecanismo que te permite especificar los patrones de URL exactos permitidos para la comunicación de red en tu sitio. Si bien este sandbox de red ayuda a evitar el robo de datos no autorizado, una lista de canales permitidos estricta podría bloquear servicios legítimos de forma involuntaria.

Si tu sitio se basa en la autenticación federada y usa listas de canales permitidos de conexión, debes incluir en la lista de canales permitidos los extremos de tu proveedor de identidad para que los usuarios puedan acceder. Si no usas listas de canales permitidos de conexión, no es necesario que realices ninguna acción.

Qué significan las listas de canales permitidos de conexión para las solicitudes de FedCM

En el sitio en el que el usuario accede, la API de FedCM realiza solicitudes de red a los siguientes extremos del proveedor de identidad:

Con las listas de canales permitidos de conexión, puedes controlar con qué extremos puede comunicarse tu sitio mediante un encabezado de respuesta HTTP Connection-Allowlist. Si se configura una lista de canales permitidos, pero no incluye los extremos de tu proveedor de identidad, es posible que la integración de FedCM no funcione como se espera.

Para las partes que confían: Incluye en la lista de canales permitidos a tu proveedor de identidad

Cuando configures una lista de canales permitidos de conexión, debes asegurarte de incluir todos los servicios con los que quieres que se comunique tu sitio. Si tus usuarios acceden con un proveedor de identidad, debes agregar sus extremos a la lista de canales permitidos. Puedes incluir los extremos del proveedor de identidad con un comodín:

// Allow network requests to any of the Identity Provider endpoints
Connection-Allowlist: ("https://idp.example/*" response-origin)

Para proveedores de identidad

Si eres un proveedor de identidad, no es necesario que actualices tu código. Sin embargo, te recomendamos que actualices tu documentación para informar a las partes que confían sobre los extremos específicos que deben incluir en la lista de canales permitidos para que sus integraciones sigan funcionando correctamente.

Recursos