Googleは9月23日(現地時間)、Chrome 152で新しいセキュリティメカニズム「接続許可リスト」を導入すると発表した。ドキュメントとワーカーに厳格なネットワークサンドボックスを作成できる機能で、サードパーティのスクリプトや生成AIが生成したコードによるデータ漏洩のリスクに対処する。
利用者はConnection-Allowlist HTTPレスポンスヘッダーで、すべてのネットワーク通信に許可するURLパターンを指定する。ブラウザは接続を確立する前に宛先を許可リストと照合し、一致しない場合はネットワークレベルでブロックする。パターンは標準化されたURLPattern構文で定義し、ポリシーはウィンドウまたはワーカーのコンテキストごとに個別に適用される。response-originトークンを使えば、レスポンスの配信元オリジンを許可リストに動的に追加できる。
デフォルトでは、リダイレクトとWebRTC接続はすべてブロックされる。これらを許可する場合は、redirects=allow、webrtc=allowで明示的にオプトインする。Connection-Allowlist-Report-Onlyヘッダーを使うレポート専用モードでは、接続をブロックせずに、Reporting APIのエンドポイントへ違反レポートを送信できる。
接続許可リストは、既存のコンテンツセキュリティポリシー(CSP)ベースの設定に対するプログレッシブエンハンスメントとして使用できる。開発中は、Chrome DevToolsの[ネットワーク]パネルでブロックされたリクエストを確認できる。
- 関連リンク
この記事は参考になりましたか?
- この記事の著者
-
CodeZine編集部(コードジンヘンシュウブ)
CodeZineは、株式会社翔泳社が運営する開発者のための情報メディアです。日々の開発に取り組むエンジニアやテクノロジーを学びたい方に向けて、プログラミングやAI活用、開発ツール、エンジニアの学びとキャリアに関する記事をお届けしています。
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
