Publié le 27 août 2026
Chrome 152 introduit les listes d'autorisation de connexion, un mécanisme qui vous permet de spécifier les formats d'URL exacts autorisés pour la communication réseau sur votre site. Bien que ce bac à sable réseau contribue à empêcher l'exfiltration non autorisée de données, une liste d'autorisation stricte peut bloquer involontairement des services légitimes.
Si votre site repose sur l'authentification fédérée et utilise des listes d'autorisation de connexion, vous devez autoriser les points de terminaison de votre fournisseur d'identité pour que les utilisateurs puissent se connecter. Si vous n'utilisez pas de listes d'autorisation de connexion, aucune action n'est requise.
Impact des listes d'autorisation de connexion sur les requêtes FedCM
Sur le site où l'utilisateur se connecte, l'API FedCM envoie des requêtes réseau aux points de terminaison suivants du fournisseur d'identité :
- Fichier.well-known
- Fichier de configuration
- Comptes
- Assertion d'identité
- Dissocier
- Métadonnées du client
Avec les listes d'autorisation de connexion, vous pouvez contrôler les points de terminaison avec lesquels votre site est autorisé à communiquer à l'aide d'un en-tête de réponse HTTP Connection-Allowlist. Si une liste d'autorisation est configurée, mais qu'elle n'inclut pas les points de terminaison de votre fournisseur d'identité, votre intégration FedCM risque de ne pas fonctionner comme prévu.
Pour les parties utilisatrices : autorisez votre fournisseur d'identité
Lorsque vous configurez une liste d'autorisation de connexion, vous devez vous assurer d'inclure tous les services avec lesquels vous souhaitez que votre site communique. Si vos utilisateurs se connectent avec un fournisseur d'identité, vous devez ajouter ses points de terminaison à la liste d'autorisation. Vous pouvez inclure les points de terminaison du fournisseur d'identité à l'aide d'un caractère générique :
// Allow network requests to any of the Identity Provider endpoints
Connection-Allowlist: ("https://idp.example/*" response-origin)
Pour les fournisseurs d'identité
Si vous êtes un fournisseur d'identité, vous n'avez pas besoin de mettre à jour votre code. Toutefois, nous vous recommandons de mettre à jour votre documentation pour informer les parties utilisatrices des points de terminaison spécifiques qu'elles doivent autoriser pour que leurs intégrations continuent de fonctionner correctement.