Size: a a a

2020 September 09

A

Alex in ctodailychat
(и гугл такой - "с 2024 запрещаем хидеры и токены!")
источник

AR

Anton Revyako in ctodailychat
план - огонь, только некоторые корпоративные фареволы выкидывают левые хидеры
источник

A

Alex in ctodailychat
ну Authorization: Bearer не выкинут
источник

AR

Anton Revyako in ctodailychat
источник

MS

Max Syabro in ctodailychat
Alex
с ифреймом есть воркераунд - сгенери, например, тот же JWT-токен и таскай его везде с собой, в input-hidden например. Правда на беке придется поизвращаться... У вас бек на чем?
джанга
источник

MS

Max Syabro in ctodailychat
Shmavon
я тоже, насколько я понимаю они дают возможность инкапсулировать css/js/html в независимый компонент, кастомный Shadow DOM
хм, надо будет глянуть. спасибо
источник

K

KivApple in ctodailychat
Alex
дорогие фронтендеры, а как мы теперь будем разрабатывать встраиваемые виджеты, если гугл через год запретит 3rd- party куки?

как сессию определять?

в инкогнито-окне уже запретил в последней версии, в обычных табах пока работает...
Если виджет работает с rest api, то просто передать токен в каком-нибудь заголовке authorization bearer. Заодно вроде не нужна будет защита от csrf
источник

K

KivApple in ctodailychat
Если хочется рендерить на сервере, то печалька
источник

K

KivApple in ctodailychat
Alex
да понятно, но как бек отличит одного клиента от другого?
Authorization bearer или другой заголовок
источник

K

KivApple in ctodailychat
Вообще проблемы не вижу, если запросы к api делает подконтрольный вам js
источник

K

KivApple in ctodailychat
Уже несколько проектов куки не используем, храним токен в local storage и передаём ко всем rest запросам в заголовке
источник

K

KivApple in ctodailychat
Это даёт больше контроля
источник

K

KivApple in ctodailychat
И защищает от csrf
источник

S

Shmavon in ctodailychat
KivApple
Уже несколько проектов куки не используем, храним токен в local storage и передаём ко всем rest запросам в заголовке
были когда-нибудь проблемы с этим при penetration tests или других аудитах безопасности? У нас на одном проекте были большие дискуссии с ИБ, примерно такого содержания - https://dev.to/rdegges/please-stop-using-local-storage-1i04 (комментарии хороши)
источник

A

Andrey in ctodailychat
Alex
ну да, можно и токен и query-string SessionID=xxxxxxx.... фишка в том, что в любом придется писать руками какойто свой хендлер сессий на беке.

кстати хорошая идея с jwt спасибо
зачем - положи session_id в jwt...
источник

A

Andrey in ctodailychat
Max Syabro
про встраивание - пусть придумают как блин сделать изолированный по цсс кусок чего-то на странице
обернуть стили в уникальный  css class, уникальный class повешать на рутовый элемент
источник

MS

Max Syabro in ctodailychat
Andrey
обернуть стили в уникальный  css class, уникальный class повешать на рутовый элемент
ага, щас
источник

MS

Max Syabro in ctodailychat
потом кто-то умный переопределяет стили для div и все идет нафиг
источник

С

Слава in ctodailychat
Скажите, а нельзя ли вместо ифреймов просто связывать движки сайтов со сторонними сервисами и генерировать ответы от них на стороне сервера? Встраивать в страницу
источник

С

Слава in ctodailychat
Я понимаю, что это потребует от васи-вебмастера, чтобы он, вася, работал.
источник