本文へスキップ
MameTechNews
フロントエンド

Chrome、Connection-Allowlistでページ発の通信を拒否既定に制限可能に

## POINTS

  • 生成コードや第三者スクリプトを動かす画面では、許可API以外へのFetchをブラウザ側で止められる。
  • 未信頼コードはクロスオリジンまたはサンドボックスiframeに隔離しないと、同一オリジンから制限を迂回される。
  • 本番遮断の前にReport-Onlyで違反を集め、リダイレクトとWebRTCは明示許可が必要だと見ておく。

Chrome for Developersは9月23日、Chrome 152でConnection Allowlistsが正式利用できると説明した。生成AIが書いたコードや第三者スクリプトが増えると、アプリ層の検査をすり抜けて外部へデータを送るリスクが上がる。CSPは読み込みと実行の制御には強いが、通信先の広い境界としては粒度が細かすぎ、DNSプリフェッチ、ナビゲーション、WebRTCなどを網羅しない。

Connection-Allowlist応答ヘッダにURLPatternで許可先を書くと、ブラウザが接続前に照合し、一致しなければネットワーク層で遮断する。例は ("https://api.example.com/*" response-origin)。未信頼コードは専用iframeに隔離し、クロスオリジンまたはサンドボックス化してヘッダをそのiframeだけに付けるよう注意がある。リダイレクトとWebRTCは既定で拒否で、redirects=allowとwebrtc=allowで明示オプトインする。

監視だけならConnection-Allowlist-Report-OnlyとReporting-Endpointsを使う。用途は生成UIや開発サンドボックスの持ち出し防止、第三者埋め込みの通信先固定、機微画面のバックエンド限定だ。CSPの上に足す段階的強化として位置づけられている。DevToolsのNetworkとIssuesで遮断とヘッダ解釈を確認できる。