การรักษาความปลอดภัยเสริม

หน้านี้แสดงรายละเอียดข้อกำหนดด้านความปลอดภัยที่ส่วนเสริมของบุคคลที่สามต้องปฏิบัติตาม

ข้อจำกัดของต้นทาง

ต้นทางคือ URL ที่มีรูปแบบ (โปรโตคอล) โฮสต์ (โดเมน) และพอร์ต URL 2 รายการจะมีต้นทางเดียวกันเมื่อมีรูปแบบ โฮสต์ และพอร์ตเดียวกัน ระบบอนุญาตให้ใช้ต้นทางย่อย ดูข้อมูลเพิ่มเติมได้ที่ RFC 6454

แหล่งข้อมูลต่อไปนี้มีต้นทางเดียวกันเนื่องจากมีคอมโพเนนต์รูปแบบ โฮสต์ และพอร์ตเดียวกัน

  • https://www.example.com
  • https://www.example.com:443
  • https://www.example.com/sidePanel.html

ระบบจะบังคับใช้ข้อจำกัดต่อไปนี้เมื่อทำงานกับต้นทาง

  1. ต้นทางทั้งหมดที่ใช้ในการทำงานของ ส่วนเสริมต้องใช้ https เป็นโปรโตคอล

  2. คุณต้องป้อนข้อมูลต้นทางที่ส่วนเสริมใช้ในช่อง addOnOrigins ในไฟล์ Manifest ของส่วนเสริม

    รายการในช่อง addOnOrigins ต้องเป็นรายการ ค่าที่เข้ากันได้กับ แหล่งที่มาของโฮสต์ CSP เช่น https://*.addon.example.com หรือ https://main-stage-addon.example.com:443 ไม่อนุญาตให้ใช้ เส้นทาง ทรัพยากร

    ระบบจะใช้รายการนี้เพื่อวัตถุประสงค์ต่อไปนี้

  3. หากแอปพลิเคชันใช้การนำทาง URL ภายใน iframe คุณต้องระบุต้นทางทั้งหมดที่จะนำทางไปในช่อง addOnOrigins โปรดทราบว่าระบบอนุญาตให้ใช้โดเมนย่อยที่มีอักขระตัวแทน เช่น https://*.example.com อย่างไรก็ตาม เราไม่แนะนำให้ใช้โดเมนย่อยที่มีอักขระตัวแทนกับโดเมนที่คุณไม่ได้เป็นเจ้าของ เช่น web.app ซึ่งเป็นของ Firebase