Модераторы: Sardar, Aliance

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> AJAX: Запрещения политик безопасности. Запрет запроса к чужому домену. 
:(
    Опции темы
Deja_Vu
Дата 18.6.2008, 18:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 15.6.2007
Где: Казань

Репутация: нет
Всего: 2



Вопрос заключается в том:
"А ЗАЧЕМ вообще запретили 
обращаться AJAXом на чужой домен?"

Не понятна -((


Это сообщение отредактировал(а) Deja_Vu - 18.6.2008, 18:16
PM Skype   Вверх
JSman
Дата 19.6.2008, 02:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 279
Регистрация: 10.7.2006

Репутация: нет
Всего: 4



ну к примеру у тебя остались куки на мэйле.ру, и аяксом ты обращаешься к серваку, чтобы тот сгенерировал код странички, и затем крадешь письма) прикольно, да? 
PM ICQ   Вверх
Deja_Vu
Дата 20.6.2008, 17:29 (ссылка)    | (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 15.6.2007
Где: Казань

Репутация: нет
Всего: 2



броузер не отдаст куки моему домену, который открывает контент маела, так что тут пролет ... дыры нет.

Это сообщение отредактировал(а) Deja_Vu - 20.6.2008, 22:28
PM Skype   Вверх
Sannis
Дата 20.6.2008, 21:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 375
Регистрация: 14.8.2007
Где: Москва

Репутация: нет
Всего: 13



Deja_Vu, поменяйте домены местами и всё поймёте smile


--------------------
Я Критик Джим, раньше писал моды для IPB 1.3.x-2.3.x, а теперь продвигаю Node.js в массы.
PM MAIL WWW   Вверх
Deja_Vu
Дата 20.6.2008, 22:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 15.6.2007
Где: Казань

Репутация: нет
Всего: 2



Цитата(Sannis @ 20.6.2008,  21:57)
Deja_Vu, поменяйте домены местами и всё поймёте smile

Как вы собираетесь менять домены местами? 
как мой домен может грузиться из под чего либо сайта? .. т.е. мне надо внедрить фрейм со своим сайтом. Тогда какой нафиг ajax? я чем угодно пошлю куки.

Это сообщение отредактировал(а) Deja_Vu - 20.6.2008, 22:29
PM Skype   Вверх
Deja_Vu
Дата 21.6.2008, 18:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 15.6.2007
Где: Казань

Репутация: нет
Всего: 2



что ж ... никто не может привести пример чем это не безопасно?

просто есть способ обмениваться информацией, выполнять js
 с "левого" домена, без ajax но тоже без перегрузки всей страницы.
Полный аналог, но, как говорится немного через "ж...."

PM Skype   Вверх
dimash1987
Дата 30.7.2008, 02:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 13
Регистрация: 5.3.2007

Репутация: нет
Всего: нет



А что за аналог? Меня как раз такой аналог интересует )) 
PM MAIL WWW ICQ   Вверх
mxt
Дата 31.7.2008, 17:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 133
Регистрация: 6.9.2007

Репутация: нет
Всего: 1



Цитата(Deja_Vu @  20.6.2008,  17:29 Найти цитируемый пост)
броузер не отдаст куки моему домену, который открывает контент маела, так что тут пролет ... дыры нет.

куки возможно нет, но вот содержимое, да.

если запретили, значит на то есть причины. посмотри на w3c.org

Добавлено через 7 минут и 8 секунд
Цитата(dimash1987 @  30.7.2008,  02:20 Найти цитируемый пост)
А что за аналог? Меня как раз такой аналог интересует ))  

http://javascript.ru/ajax/transport/script

только ты должен понимать, что злоумышленник взломав твой сайт, может внедрить свой вредный js код.
Который попадет на все сайты загружающие твой скрипт.

Это сообщение отредактировал(а) mxt - 31.7.2008, 17:40
--------------------
PM MAIL   Вверх
Toivonen
Дата 31.7.2008, 17:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 10
Регистрация: 22.3.2007

Репутация: нет
Всего: нет



Вам этот запрет мешает в разработке?
Есть альтернативные способы. Например, можете прочитать эту статью: http://javascript.ru/ajax/cross-domain-scripting
PM   Вверх
JSman
Дата 1.8.2008, 23:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 279
Регистрация: 10.7.2006

Репутация: нет
Всего: 4



allowDomain в Flash
PM ICQ   Вверх
Deja_Vu
Дата 17.12.2008, 18:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 15.6.2007
Где: Казань

Репутация: нет
Всего: 2



Цитата(mxt @ 31.7.2008,  17:39)
куки возможно нет, но вот содержимое, да.

Эм ... и?
А если тебе какраз и нужно содержимое сайта, что в этом такого. Оно ведь открыто и та кдля всех.
PM Skype   Вверх
mxt
Дата 17.12.2008, 19:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 133
Регистрация: 6.9.2007

Репутация: нет
Всего: 1



Цитата(Deja_Vu @  17.12.2008,  18:42 Найти цитируемый пост)
Эм ... и?
А если тебе какраз и нужно содержимое сайта, что в этом такого. Оно ведь открыто и та кдля всех. 

Цитата(JSman @  19.6.2008,  02:56 Найти цитируемый пост)
ну к примеру у тебя остались куки на мэйле.ру, и аяксом ты обращаешься к серваку, чтобы тот сгенерировал код странички, и затем крадешь письма) прикольно, да?  


Если есть куки, то генерируется контент для определённого пользователя, который не виден Всем
--------------------
PM MAIL   Вверх
Deja_Vu
Дата 24.12.2008, 16:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 15.6.2007
Где: Казань

Репутация: нет
Всего: 2



Цитата(mxt @ 17.12.2008,  19:07)
Цитата(Deja_Vu @  17.12.2008,  18:42 Найти цитируемый пост)
Эм ... и?
А если тебе какраз и нужно содержимое сайта, что в этом такого. Оно ведь открыто и та кдля всех. 

Цитата(JSman @  19.6.2008,  02:56 Найти цитируемый пост)
ну к примеру у тебя остались куки на мэйле.ру, и аяксом ты обращаешься к серваку, чтобы тот сгенерировал код странички, и затем крадешь письма) прикольно, да?  


Если есть куки, то генерируется контент для определённого пользователя, который не виден Всем

да плевать на куки ... где тут нарушение в безопасности?
ну не увидит 3ий сайт моих куков ... ну и что?


пока что вменяемой аргументации не нахожу до сих пор.


+ уже есть 3 варианта обхода этого запрета.

PM Skype   Вверх
ksnk
Дата 24.12.2008, 16:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 84
Всего: 386



Deja_Vu, Imho, основная причина этого запрета - быстрое и эффективное прекращение эпидемии mail-вирусов. Под раздачу попала идея ActiveX, причем настолько смертельно, что сейчас ее даже сам Микрософт во всю хоронит... А так как HttpRequest - тот-же самый ActiveX, то всех загребли в одну корзинку...
Сейчас можно было бы и пересмотреть такое половинчатое и не совсем умное решение, однако все этого с тех пор бояцца  smile 


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
ksnk
Дата 24.12.2008, 17:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 84
Всего: 386



Вот пример "злонамеренных действий", которые можно было бы применить при наличии доступного к анализу Frame-HttpRequest-овского контента от чужого сайта.

Баннерная сеть.
Банер - скрипт на JavaScript. Его может положить практически любой юзер.
Все сайты членов банерной сети отныне доступны для мониторинга тому банеру, который показывается сайтом. Банер может проверить, скопировать на сторону любой контент, включая ввод банковских карточек и паролей...

Добавлено @ 17:32
Хотя это скорее причина запрета на просмотр содержимого чужого фрейма...

Это сообщение отредактировал(а) ksnk - 24.12.2008, 17:32


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
Ответ в темуСоздание новой темы Создание опроса
Форум для вопросов, которые имеются в справочниках, но их поиск вызвал затруднения, или для разработчика требуется совет или просьба отыскать ошибку. Напоминаем: 1) чётко формулируйте вопрос, 2) приведите пример того, что уже сделано, 3) укажите явно, нужен работающий пример или подсказка о том, где найти информацию.
 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | JavaScript: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0798 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.