অ্যাড-অন নিরাপত্তা

এই পৃষ্ঠায় থার্ড-পার্টি অ্যাড-অনগুলোকে যে নিরাপত্তা সংক্রান্ত আবশ্যকতাগুলো পূরণ করতে হয়, তার বিস্তারিত বিবরণ দেওয়া হয়েছে।

উৎপত্তির সীমাবদ্ধতা

অরিজিন হলো একটি ইউআরএল, যার একটি স্কিম (প্রোটোকল), হোস্ট (ডোমেইন) এবং পোর্ট থাকে। দুটি ইউআরএল-এর অরিজিন একই হয় যখন তাদের স্কিম, হোস্ট এবং পোর্ট একই থাকে। সাব-অরিজিন অনুমোদিত। আরও তথ্যের জন্য, RFC 6454 দেখুন।

এই রিসোর্সগুলোর উৎস একই, কারণ এদের স্কিম, হোস্ট এবং পোর্ট উপাদানগুলো একই:

  • https://www.example.com
  • https://www.example.com:443
  • https://www.example.com/sidePanel.html

অরিজিন নিয়ে কাজ করার সময় নিম্নলিখিত সীমাবদ্ধতাগুলো প্রযোজ্য হয়:

  1. আপনার অ্যাড-অন পরিচালনার জন্য ব্যবহৃত সমস্ত অরিজিনকে অবশ্যই প্রোটোকল হিসেবে https ব্যবহার করতে হবে।

  2. অ্যাড-অন ম্যানিফেস্টের addOnOrigins ফিল্ডটি অবশ্যই আপনার অ্যাড-অন দ্বারা ব্যবহৃত অরিজিনগুলো দিয়ে পূরণ করতে হবে।

    addOnOrigins ফিল্ডের এন্ট্রিগুলো অবশ্যই CSP হোস্ট সোর্সের সাথে সামঞ্জস্যপূর্ণ ভ্যালুগুলোর একটি তালিকা হতে হবে। উদাহরণস্বরূপ https://*.addon.example.com অথবা https://main-stage-addon.example.com:443রিসোর্স পাথ অনুমোদিত নয়।

    এই তালিকাটি নিম্নলিখিত উদ্দেশ্যে ব্যবহৃত হয়:

  3. আপনার অ্যাপ্লিকেশন যদি আইফ্রেমের ভিতরে ইউআরএল নেভিগেশন ব্যবহার করে, তবে যে সমস্ত অরিজিনে নেভিগেট করা হচ্ছে, সেগুলোকে অবশ্যই addOnOrigins ফিল্ডে তালিকাভুক্ত করতে হবে। উল্লেখ্য যে, ওয়াইল্ডকার্ড সাবডোমেন অনুমোদিত। উদাহরণস্বরূপ, https://*.example.com । তবে, আমরা এমন কোনো ডোমেনের সাথে ওয়াইল্ডকার্ড সাবডোমেন ব্যবহার না করার জন্য দৃঢ়ভাবে পরামর্শ দিই, যার মালিক আপনি নন; যেমন web.app যা ফায়ারবেসের মালিকানাধীন।