Na tej stronie znajdziesz szczegółowe informacje o wymaganiach dotyczących bezpieczeństwa, które muszą spełniać dodatki innych firm.
Ograniczenia dotyczące źródła
Źródło to adres URL ze schematem (protokołem), hostem (domeną) i portem. Dwa adresy URL mają to samo źródło, gdy mają ten sam schemat, host i port. Dozwolone są podźródła. Więcej informacji znajdziesz w dokumencie RFC 6454.
Te zasoby mają to samo źródło, ponieważ mają te same komponenty schematu, hosta i portu:
https://www.example.comhttps://www.example.com:443https://www.example.com/sidePanel.html
Podczas pracy ze źródłami obowiązują te ograniczenia:
Wszystkie źródła używane w działaniu dodatku muszą używać
httpsjako protokołu.Pole
addOnOriginsw manifeście dodatku musi być wypełnione źródłami używanymi przez dodatek.Wpisy w polu
addOnOriginsmuszą być listą wartości zgodnych ze źródłem hosta CSP. Na przykładhttps://*.addon.example.comlubhttps://main-stage-addon.example.com:443. Ścieżki zasobów są niedozwolone.Ta lista służy do:
ustawiania wartości
frame-srcw elementach iframe zawierających Twoją aplikację;weryfikowania adresów URL używanych przez dodatek. Źródło używane w tych ustawieniach regionalnych musi być częścią źródeł wymienionych w polu
addOnOriginsw manifeście:Pole
sidePanelUriw manifeście dodatku. Więcej informacji znajdziesz w artykule Wdrażanie dodatku Meet.Właściwości
sidePanelUrlimainStageUrlw obiekcieAddonScreenshareInfo. Więcej informacji znajdziesz w artykule Promowanie dodatku wśród użytkowników przez udostępnianie ekranu.Właściwości
sidePanelUrlimainStageUrlwActivityStartingState. Więcej informacji o stanie początkowym aktywności znajdziesz w artykule Współpraca przy użyciu dodatku Meet.
weryfikowania źródła witryny, która wywołuje metodę
exposeToMeetWhenScreensharing().
Jeśli aplikacja używa nawigacji po adresach URL w elemencie iframe, wszystkie źródła, do których następuje nawigacja, muszą być wymienione w polu
addOnOrigins. Pamiętaj, że dozwolone są subdomeny z symbolem wieloznacznym. Na przykładhttps://*.example.com. Zdecydowanie odradzamy jednak używanie subdomen z symbolem wieloznacznym w domenie, której nie jesteś właścicielem, np.web.app, która należy do Firebase.