v0.1首个版本化设计基线查看版本范围
Developer

net

net 让 guest 通过平台代理发起受 manifest 限制的请求—响应。guest 不获得浏览器 fetch、socket、DNS、真实连接、代理凭据或任意重定向权。

基本示例

const response = await host.net.fetch({
  url: 'https://api.example.com/v1/catalog',
  method: 'GET',
  headers: { accept: 'application/json' },
});

if (response.status !== 200) throw new Error(`HTTP ${response.status}`);
const catalog = JSON.parse(new TextDecoder().decode(response.body));

和浏览器 Fetch 一样,HTTP 404/500 是正常响应状态,不自动变成 HostError;代理失败、策略拒绝和预算失败才抛 HostError。

适用场景

  • 调用应用在 manifest 中公开声明的 HTTPS API。
  • 获取有明确大小上限的 JSON 或二进制响应。
  • 由平台代理持有服务凭据、执行目的地校验和审计。

WebSocket、WebTransport、WebRTC、P2P、局域网发现、任意 TCP/UDP 和无限流不在 v0.1。

manifest 与能力声明

{
  "capabilities": ["host:net.fetch"],
  "network": {
    "hosts": ["api.example.com"],
    "methods": ["GET", "POST"]
  }
}

宿主在发布时验证声明,在每次调用和每次重定向时重新执行;不能只检查字符串前缀。

Reference

net.fetch(request, cancellation?) -> NetResponse

NetRequest {
  url: bounded-https-url
  method: "GET" | "HEAD" | "POST" | "PUT" | "PATCH" | "DELETE"
  headers?: HeaderMap
  body?: ByteSource
  timeoutMs?: u32
}

NetResponse {
  status: u16
  headers: HeaderMap
  body: Bytes
  finalUrl?: bounded-https-url
}

方法、请求头和响应头均为 v0.1 白名单。CookieAuthorization、代理头、连接控制头和会泄露底层网络的信息不允许由 guest 自由设置或读取。

POST 与取消示例

const controller = new AbortController();
const timeout = setTimeout(() => controller.abort(), 5_000);

try {
  const response = await host.net.fetch({
    url: 'https://api.example.com/v1/items',
    method: 'POST',
    headers: { 'content-type': 'application/json' },
    body: new TextEncoder().encode(JSON.stringify({ name: 'demo' })),
    timeoutMs: 5_000,
  }, controller.signal);
  handleResponse(response);
} finally {
  clearTimeout(timeout);
}

取消表示 guest 不再需要结果;宿主应尽快停止上游请求,但不能承诺远端服务器没有处理已发送的数据。

原生 WASM 示例

NetRequest request = {
  .url = "https://api.example.com/v1/catalog",
  .method = NET_GET,
  .headers = accept_json_headers(),
};
NetResponse response = host_net_fetch(request, byte_sink(body, sizeof(body)), cancel_token);
if (response.status == 200) decode_catalog(body, response.written);

原生绑定的大响应必须显式返回 required 或未来的流句柄;绝不能截断正文却保留 200 状态。

重定向与身份

  • 默认不跟随重定向;启用时只允许有限次数,并逐跳验证 HTTPS、host 和方法变化。
  • 平台凭据由宿主按固定服务配置附加,不返回 guest。
  • Set-Cookie 不建立 guest 可观察的浏览器 cookie jar。
  • URL 用户名/密码、IP 字面量、非标准端口和 DNS 重绑定风险按平台策略拒绝。

安全与预算

  • 信任档位:lime;peer 为 manifest 声明的 third-party,mediation 为 brokered。
  • 预算覆盖 URL/头长度、请求体、响应体、超时、重定向数、并发数和时间窗字节。
  • 响应头只返回白名单;移除网络拓扑、代理实现和身份凭据。
  • 日志只记录受限目的地和统计信息,不记录正文或秘密请求头。
  • 宿主必须防止 SSRF,包括解析后的地址类别检查和重定向再校验。

错误与测试

特有错误包括 destination-deniedinvalid-requesttimeoutcancelledresponse-too-largeredirect-deniedupstream-unavailable。一致性测试至少覆盖 host 混淆、Unicode 域名、重定向绕过、DNS 重绑定、头过滤、404 正常返回、取消竞态和响应上限。

Host API 版本与分层概览Host API v0.1版本非正式提议提议canvas API呈现canvas.getInfo()方法canvas.draw()方法canvas.present()方法canvas.measureText()方法canvas.frame event事件canvas.resize event事件asset API呈现asset.read()方法asset.loadFont()方法playback API呈现playback.open()方法playback.write()方法playback.stop()方法playback.ready event事件playback.ended event事件input API输入input.focus()方法input.pointer event事件input.key event事件input.wheel event事件ime API输入ime.openSession()方法ime.updateState()方法ime.updateGeometry()方法ime.closeSession()方法ime.textUpdate event事件ime.composition event事件ime.formatUpdate event事件ime.characterBoundsRequest event事件capture API输入capture.requestCamera()方法capture.requestMic()方法capture.frame()方法capture.readAudio()方法capture.stop()方法capture.ended event事件store API数据store.get()方法store.put()方法store.delete()方法store.list()方法store.deletePrefix()方法clipboard API数据clipboard.readText()方法clipboard.writeText()方法clipboard.readImage()方法clipboard.writeImage()方法net API网络net.fetch()方法identity API身份identity.status()方法identity.login()方法identity.logout()方法env API平台集成env.snapshot()方法env.change event事件print API平台集成print.open()方法开始调用 Host API指南构建交互式绘图应用指南构建自绘文本编辑器指南管理媒体采集与播放指南组织本地数据与同步指南