Questa pagina descrive in dettaglio i requisiti di sicurezza che i componenti aggiuntivi di terze parti devono soddisfare.
Restrizioni di origine
Un'origine è un URL con uno schema (protocollo), un host (dominio) e una porta. Due URL hanno la stessa origine quando condividono lo stesso schema, host e porta. Le sotto-origini sono consentite. Per saperne di più, consulta RFC 6454.
Queste risorse condividono la stessa origine perché hanno gli stessi componenti di schema, host e porta:
https://www.example.comhttps://www.example.com:443https://www.example.com/sidePanel.html
Quando lavori con le origini, vengono applicate le seguenti limitazioni:
Tutte le origini utilizzate nel funzionamento di un componente aggiuntivo devono utilizzare
httpscome protocollo.Il campo
addOnOriginsnel manifest del componente aggiuntivo deve essere compilato con le origini utilizzate dal componente aggiuntivo.Le voci nel campo
addOnOriginsdevono essere un elenco di valori compatibili con l'origine host CSP. Ad esempiohttps://*.addon.example.comohttps://main-stage-addon.example.com:443. I percorsi delle risorse non sono consentiti.Questo elenco viene utilizzato per:
Impostare il
frame-srcvalore degli iframe che contengono l'applicazione.Convalidare gli URL utilizzati dal componente aggiuntivo. L'origine utilizzata nelle seguenti impostazioni internazionali deve far parte delle origini elencate nel campo
addOnOriginsnel manifest:Il campo
sidePanelUrinel manifest del componente aggiuntivo. Per saperne di più, consulta la pagina relativa al deployment di un componente aggiuntivo di Meet.Le proprietà
sidePanelUrlemainStageUrlnell'AddonScreenshareInfooggetto. Per saperne di più, consulta la pagina relativa alla promozione di un componente aggiuntivo agli utenti tramite la condivisione dello schermo.Le proprietà
sidePanelUrlemainStageUrlinActivityStartingState. Per saperne di più sullo stato iniziale dell'attività, consulta la pagina relativa alla collaborazione utilizzando un componente aggiuntivo di Meet.
Convalidare l'origine del sito che chiama il
exposeToMeetWhenScreensharing()metodo.
Se l'applicazione utilizza la navigazione URL all'interno dell'iframe, tutte le origini a cui viene eseguita la navigazione devono essere elencate nel campo
addOnOrigins. Tieni presente che i sottodomini con caratteri jolly sono consentiti. Ad esempio,https://*.example.com. Tuttavia, ti sconsigliamo vivamente di utilizzare sottodomini con caratteri jolly con un dominio di cui non sei proprietario, ad esempioweb.app, di proprietà di Firebase.