Sicurezza aggiuntiva

Questa pagina descrive in dettaglio i requisiti di sicurezza che i componenti aggiuntivi di terze parti devono soddisfare.

Restrizioni di origine

Un'origine è un URL con uno schema (protocollo), un host (dominio) e una porta. Due URL hanno la stessa origine quando condividono lo stesso schema, host e porta. Le sotto-origini sono consentite. Per saperne di più, consulta RFC 6454.

Queste risorse condividono la stessa origine perché hanno gli stessi componenti di schema, host e porta:

  • https://www.example.com
  • https://www.example.com:443
  • https://www.example.com/sidePanel.html

Quando lavori con le origini, vengono applicate le seguenti limitazioni:

  1. Tutte le origini utilizzate nel funzionamento di un componente aggiuntivo devono utilizzare https come protocollo.

  2. Il campo addOnOrigins nel manifest del componente aggiuntivo deve essere compilato con le origini utilizzate dal componente aggiuntivo.

    Le voci nel campo addOnOrigins devono essere un elenco di valori compatibili con l'origine host CSP. Ad esempio https://*.addon.example.com o https://main-stage-addon.example.com:443. I percorsi delle risorse non sono consentiti.

    Questo elenco viene utilizzato per:

  3. Se l'applicazione utilizza la navigazione URL all'interno dell'iframe, tutte le origini a cui viene eseguita la navigazione devono essere elencate nel campo addOnOrigins. Tieni presente che i sottodomini con caratteri jolly sono consentiti. Ad esempio, https://*.example.com. Tuttavia, ti sconsigliamo vivamente di utilizzare sottodomini con caratteri jolly con un dominio di cui non sei proprietario, ad esempio web.app, di proprietà di Firebase.