Cette page décrit les exigences de sécurité auxquelles les modules complémentaires tiers doivent répondre.
Restrictions d'origine
Une origine est une URL avec un schéma (protocole), un hôte (domaine) et un port. Deux URL ont la même origine lorsqu'elles partagent le même schéma, le même hôte et le même port. Les sous-origines sont autorisées. Pour en savoir plus, consultez la RFC 6454.
Ces ressources partagent la même origine, car elles ont les mêmes composants de schéma, d'hôte et de port :
https://www.example.comhttps://www.example.com:443https://www.example.com/sidePanel.html
Les contraintes suivantes sont appliquées lorsque vous utilisez des origines :
Toutes les origines utilisées dans le fonctionnement de votre module complémentaire doivent utiliser
httpscomme protocole.-
Les entrées du champ
addOnOriginsdoivent être une liste de valeurs compatibles avec la source d'hôte CSP. Par exemple,https://*.addon.example.comouhttps://main-stage-addon.example.com:443. Les chemins d'accès aux ressources ne sont pas autorisés.Cette liste est utilisée pour :
Définir la
frame-srcvaleur des iFrames contenant votre application.Valider les URL utilisées par votre module complémentaire. L'origine utilisée dans les paramètres régionaux suivants doit faire partie des origines listées dans le champ
addOnOriginsdu fichier manifeste :Le champ
sidePanelUridu fichier manifeste du module complémentaire. Pour en savoir plus, consultez Déployer un module complémentaire Meet.Les propriétés
sidePanelUrletmainStageUrlde l'AddonScreenshareInfoobjet. Pour en savoir plus, consultez Promouvoir un module complémentaire auprès des utilisateurs via le partage d'écran.Les propriétés
sidePanelUrletmainStageUrldans leActivityStartingState. Pour en savoir plus sur l'état de démarrage de l'activité, consultez Collaborer à l'aide d'un module complémentaire Meet.
Valider l'origine du site qui appelle la
exposeToMeetWhenScreensharing()méthode.
Si votre application utilise la navigation par URL dans l'iFrame, toutes les origines vers lesquelles vous naviguez doivent être listées dans le champ
addOnOrigins. Notez que les sous-domaines génériques sont autorisés. Par exemple,https://*.example.com. Toutefois, nous vous déconseillons vivement d'utiliser des sous-domaines génériques avec un domaine qui ne vous appartient pas, tel queweb.app, qui appartient à Firebase.