Chrome for Developersは9月23日、Chrome 152でConnection Allowlistsが正式利用できると説明した。生成AIが書いたコードや第三者スクリプトが増えると、アプリ層の検査をすり抜けて外部へデータを送るリスクが上がる。CSPは読み込みと実行の制御には強いが、通信先の広い境界としては粒度が細かすぎ、DNSプリフェッチ、ナビゲーション、WebRTCなどを網羅しない。
Connection-Allowlist応答ヘッダにURLPatternで許可先を書くと、ブラウザが接続前に照合し、一致しなければネットワーク層で遮断する。例は ("https://api.example.com/*" response-origin)。未信頼コードは専用iframeに隔離し、クロスオリジンまたはサンドボックス化してヘッダをそのiframeだけに付けるよう注意がある。リダイレクトとWebRTCは既定で拒否で、redirects=allowとwebrtc=allowで明示オプトインする。
監視だけならConnection-Allowlist-Report-OnlyとReporting-Endpointsを使う。用途は生成UIや開発サンドボックスの持ち出し防止、第三者埋め込みの通信先固定、機微画面のバックエンド限定だ。CSPの上に足す段階的強化として位置づけられている。DevToolsのNetworkとIssuesで遮断とヘッダ解釈を確認できる。