FedCM:允许通过连接许可名单向身份提供方发送网络请求

发布时间:2026 年 8 月 27 日

Chrome 152 引入了连接许可名单,这种机制可让您指定允许在您的网站上进行网络通信的确切网址格式。虽然此网络沙盒有助于防止未经授权的数据渗漏,但严格的许可名单可能会无意中屏蔽合法服务。

如果您的网站依赖于联合身份验证使用连接许可名单,您必须将身份提供方的端点添加到许可名单中,以便用户可以登录。如果您不使用连接许可名单,则无需采取任何行动。

连接许可名单对 FedCM 请求有何影响

在用户登录的网站上,FedCM API 会向以下身份提供方端点发出网络请求:

借助连接许可名单,您可以使用 Connection-Allowlist HTTP 响应标头控制您的网站可以与哪些端点通信。如果设置了许可名单,但其中不包含身份提供方的端点,则 FedCM 集成可能无法正常运行。

对于依赖方:将您的身份提供方列入许可名单

配置连接许可名单时,您必须确保其中包含您希望网站与之通信的所有服务。如果您的用户使用身份提供方登录,您应将其端点添加到许可名单中。您可以使用通配符来包含身份提供商端点:

// Allow network requests to any of the Identity Provider endpoints
Connection-Allowlist: ("https://idp.example/*" response-origin)

对于身份提供方

如果您是身份提供方,则无需更新代码。不过,我们建议您更新文档,告知信赖方需要将哪些特定端点列入许可名单,才能确保其集成正常运行。

资源