Size: a a a

2020 September 09

MS

Max Syabro in ctodailychat
Александр Арбузов
изоляция в шадоу дом сработает, но обычно ты пишешь не просто изолированые компоненты + не все умеют шадоу дом
а он тут причем? )
источник

MS

Max Syabro in ctodailychat
я не пони
источник

С

Слава in ctodailychat
Ну в самом деле. Вот блок на странице. Он подгружается в фоне с сервера, который отдает саму страницу. Сервер же берет данные для блока со стороннего сервиса. Технически это возможно. Утечек пользовательских данных будет куда меньше, и все они будут контролироваться владельцем сайта, если он конечно не начнёт пересылать голый JavaScript от стороннего сервиса.
источник

MS

Max Syabro in ctodailychat
ух
источник

S

Shmavon in ctodailychat
Max Syabro
а он тут причем? )
Web Components are based on Shadow DOM
источник

MS

Max Syabro in ctodailychat
Слава
Ну в самом деле. Вот блок на странице. Он подгружается в фоне с сервера, который отдает саму страницу. Сервер же берет данные для блока со стороннего сервиса. Технически это возможно. Утечек пользовательских данных будет куда меньше, и все они будут контролироваться владельцем сайта, если он конечно не начнёт пересылать голый JavaScript от стороннего сервиса.
сервер давно данные в жсоне шлет
источник

АА

Александр Арбузов... in ctodailychat
Max Syabro
а он тут причем? )
а как оно изолируется в компоненте?
источник

АА

Александр Арбузов... in ctodailychat
Shmavon
Web Components are based on Shadow DOM
я вот тоже так понял
источник

С

Слава in ctodailychat
Max Syabro
сервер давно данные в жсоне шлет
Он как угодно может слать, не суть.
источник

MS

Max Syabro in ctodailychat
ну короче не вариант
источник

K

KivApple in ctodailychat
Shmavon
были когда-нибудь проблемы с этим при penetration tests или других аудитах безопасности? У нас на одном проекте были большие дискуссии с ИБ, примерно такого содержания - https://dev.to/rdegges/please-stop-using-local-storage-1i04 (комментарии хороши)
С xss можно и rest api дёрнуть из контекста приложения
источник

MS

Max Syabro in ctodailychat
это придется писать виджет под каждый фреймворк-решение
источник

K

KivApple in ctodailychat
При этом браузер заботливо подставит куку
источник

С

Слава in ctodailychat
Max Syabro
ну короче не вариант
Я напомню, что весь цирк с iframe пришёл из времен статичных страниц
источник

M

Mike in ctodailychat
Max Syabro
фил или как там его
источник

С

Слава in ctodailychat
Max Syabro
это придется писать виджет под каждый фреймворк-решение
Да. Разработчикам деньги платить.
источник

S

Shmavon in ctodailychat
KivApple
С xss можно и rest api дёрнуть из контекста приложения
там в комментариях есть этот довод, один из наиболее сильных на мой взгляд
источник

MS

Max Syabro in ctodailychat
ага
источник

MS

Max Syabro in ctodailychat
Слава
Я напомню, что весь цирк с iframe пришёл из времен статичных страниц
и?
источник

С

Слава in ctodailychat
Ну они давно уже не статичные.
источник