이 페이지에서는 서드 파티 부가기능이 충족해야 하는 보안 요구사항을 자세히 설명합니다.
원본 제한
원본은 스키마 (프로토콜), 호스트 (도메인), 포트가 있는 URL입니다. 두 URL이 동일한 스키마, 호스트, 포트를 공유하는 경우 원본이 동일합니다. 하위 원본은 허용됩니다. 자세한 내용은 RFC 6454를 참고하세요.
이러한 리소스는 스키마, 호스트, 포트 구성요소가 동일하므로 원본이 동일합니다.
https://www.example.comhttps://www.example.com:443https://www.example.com/sidePanel.html
원본을 사용할 때는 다음과 같은 제약조건이 적용됩니다.
부가기능 운영에 사용되는 모든 원본은 프로토콜로
https를 사용해야 합니다.부가기능 매니페스트의
addOnOrigins필드는 부가기능에서 사용하는 원본으로 채워야 합니다.addOnOrigins필드의 항목은 CSP 호스트 소스 호환 값 목록이어야 합니다. 예를 들면https://*.addon.example.com또는https://main-stage-addon.example.com:443입니다. 리소스 경로는 허용되지 않습니다.이 목록은 다음 용도로 사용됩니다.
애플리케이션이 포함된 iframe의
frame-src값을 설정합니다.부가기능에서 사용하는 URL을 확인합니다. 다음 로케일에서 사용되는 원본은 매니페스트의
addOnOrigins필드에 나열된 원본에 포함되어야 합니다.부가기능 매니페스트의
sidePanelUri필드. 자세한 내용은 Meet 부가기능 배포를 참고하세요.sidePanelUrl및mainStageUrl속성.AddonScreenshareInfo자세한 내용은 화면 공유를 통해 사용자에게 부가기능 홍보를 참고하세요.ActivityStartingState의sidePanelUrl및mainStageUrl속성. 활동 시작 상태에 관한 자세한 내용은 Meet 부가기능을 사용하여 공동작업을 참고하세요.
exposeToMeetWhenScreensharing()메서드를 호출하는 사이트의 원본을 확인합니다.
애플리케이션이 iframe 내에서 URL 탐색을 사용하는 경우 탐색되는 모든 원본이
addOnOrigins필드에 나열되어야 합니다. 와일드 카드 하위 도메인은 허용됩니다. 예를 들면https://*.example.com입니다. 하지만 Firebase에서 소유한web.app과 같이 소유하지 않은 도메인에 와일드 카드 하위 도메인을 사용하는 것은 권장하지 않습니다.