Dodatkowe zabezpieczenia

Na tej stronie znajdziesz szczegółowe informacje o wymaganiach dotyczących bezpieczeństwa, które muszą spełniać dodatki innych firm.

Ograniczenia dotyczące źródła

Źródło to adres URL ze schematem (protokołem), hostem (domeną) i portem. Dwa adresy URL mają to samo źródło, gdy mają ten sam schemat, host i port. Dozwolone są podźródła. Więcej informacji znajdziesz w dokumencie RFC 6454.

Te zasoby mają to samo źródło, ponieważ mają te same komponenty schematu, hosta i portu:

  • https://www.example.com
  • https://www.example.com:443
  • https://www.example.com/sidePanel.html

Podczas pracy ze źródłami obowiązują te ograniczenia:

  1. Wszystkie źródła używane w działaniu dodatku muszą używać https jako protokołu.

  2. Pole addOnOrigins w manifeście dodatku musi być wypełnione źródłami używanymi przez dodatek.

    Wpisy w polu addOnOrigins muszą być listą wartości zgodnych ze źródłem hosta CSP. Na przykład https://*.addon.example.com lub https://main-stage-addon.example.com:443. Ścieżki zasobów są niedozwolone.

    Ta lista służy do:

  3. Jeśli aplikacja używa nawigacji po adresach URL w elemencie iframe, wszystkie źródła, do których następuje nawigacja, muszą być wymienione w polu addOnOrigins. Pamiętaj, że dozwolone są subdomeny z symbolem wieloznacznym. Na przykład https://*.example.com. Zdecydowanie odradzamy jednak używanie subdomen z symbolem wieloznacznym w domenie, której nie jesteś właścicielem, np. web.app, która należy do Firebase.