Дополнительная безопасность

На этой странице подробно описаны требования безопасности, которым должны соответствовать сторонние дополнения.

ограничения по происхождению

Источником является URL-адрес, содержащий схему (протокол), хост (домен) и порт. Два URL-адреса имеют один и тот же источник, если они используют одну и ту же схему, хост и порт. Допускаются суб-источники. Для получения дополнительной информации см. RFC 6454 .

Эти ресурсы имеют одно и то же происхождение, поскольку используют одну и ту же схему, хост и порт:

  • https://www.example.com
  • https://www.example.com:443
  • https://www.example.com/sidePanel.html

При работе с источниками данных действуют следующие ограничения:

  1. Все источники, используемые в работе вашего дополнения, должны использовать протокол https .

  2. Поле addOnOrigins в манифесте дополнения должно быть заполнено значениями источников, которые использует ваше дополнение.

    В поле addOnOrigins должны быть указаны значения, совместимые с CSP host source . Например, https://*.addon.example.com или https://main-stage-addon.example.com:443 . Пути к ресурсам не допускаются.

    Этот список используется для:

  3. Если ваше приложение использует навигацию по URL-адресам внутри iframe, все источники, на которые осуществляется переход, должны быть указаны в поле addOnOrigins . Обратите внимание, что допускаются поддомены с подстановочными знаками. Например, https://*.example.com . Однако мы настоятельно не рекомендуем использовать поддомены с подстановочными знаками для домена, который вам не принадлежит, например, web.app , который принадлежит Firebase.