Přejít k navigační liště

Zdroják » Zprávičky » Bezpečnostní problém gadgetů v iframe

Bezpečnostní problém gadgetů v iframe

Zprávičky Různé

Michael Mahemoff (spoluautor knihy The Art & Science of JavaScript) se zamýšlí nad bezpečností gadgetů na webových stránkách. Gadgety jsou malé webové aplikace obvykle hostované v iframe jiné webové stránky. Michael upozorňuje, že běh gadgetů v iframe není bezpečný, jelikož gadget může místo hlavního dokumentu nahrát stránku vlastní a dosud neexistuje cesta, jak tomu zabránit:

V tuhle chvíli neumíme problém vyřešit. Jednou možností by bylo, aby se kontejner pokusil něco udělat v zřídka používané metodě onexit(), která se spustí dříve, než se nová stránka načte. Ale práce na WebWait, který je k problému rovněž náchylný, mně ukázala, že v této fázi nemůžete udělat už nic, ani zjistit, zda opuštění stránky bylo vyvoláno iframem nebo uživatelem zadávajícím novou adresu.

Michal také nastiňuje možné řešení:Řešením by v budoucnu mohla být Caja, pokud bude připravena na produkční použití. Caja zaručí bezpečnou podmnožinu JavaScriptu, takže kontejner, jako je iGoogle, může nabízet pouze gadgety, které se ukázaly jako bezpečné. (Zdroj: Softwareas.com)

Pozn.: S řešením přichází také HTML5, které zavádí u iframe nový atribut sandbox. Ten mj. zabrání, aby iframe mohl změnit adresu hlavního dokumentu.

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Most Voted
Inline Feedbacks
Zobrazit všechny komentáře

Přístupnost není jen o splnění norem: nový pohled na inkluzivní design

Přístupnost a inkluze možná nepatří mezi nejžhavější témata digitálního světa – dokud o nich nezačne mluvit Vitaly Friedman. Na WebExpo 2024 předvedl, že inkluzivní design není jen o splněných checkboxech, ale hlavně o lidech. S energií sobě vlastní obrátil zažité přístupy naruby a ukázal, že skutečně přístupný web je nejen možný, ale i nezbytný.

Efektivnější vývoj UI nebo API: Co si odnést z WebExpo 2025?

Různé
Komentáře: 0
Jak snadno implementovat moderní uživatelské rozhraní? Které funkce brzdí rychlost vašeho webu? A kdy raději sami přibrzdit, abychom využitím AI nepřekročili etické principy? Debatu aktuálních dev témat rozdmýchá sedmnáctý ročník technologické konference WebExpo, která proběhne v Praze od 28. do 30. května. Který talk či workshop si rozhodně nenechat ujít? Toto je náš redakční výběr z vývojářských hroznů.

Zapřáhněte AI jako nikdy předtím. Květnová konference WebExpo přivítá hvězdy technologického světa

Od 28. do 30. května 2025 promění pražský Palác Lucerna na tři dny technologická konference WebExpo. Na programu je více než 80 přednášek a workshopů od expertů z celého světa. WebExpo tradičně propojuje vývojáře, designéry, marketéry i byznysové lídry a nabízí praktické dovednosti, strategické myšlení a přináší nejnovější trendy nejen v oblasti AI.