![]() |
Модераторы: Sardar, Aliance |
![]() ![]() ![]() |
|
Deja_Vu |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 15.6.2007 Где: Казань Репутация: нет Всего: 2 |
Вопрос заключается в том:
"А ЗАЧЕМ вообще запретили обращаться AJAXом на чужой домен?" Не понятна -(( Это сообщение отредактировал(а) Deja_Vu - 18.6.2008, 18:16 |
|||
|
||||
JSman |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 279 Регистрация: 10.7.2006 Репутация: нет Всего: 4 |
ну к примеру у тебя остались куки на мэйле.ру, и аяксом ты обращаешься к серваку, чтобы тот сгенерировал код странички, и затем крадешь письма) прикольно, да?
|
|||
|
||||
Deja_Vu |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 15.6.2007 Где: Казань Репутация: нет Всего: 2 |
броузер не отдаст куки моему домену, который открывает контент маела, так что тут пролет ... дыры нет.
Это сообщение отредактировал(а) Deja_Vu - 20.6.2008, 22:28 |
|||
|
||||
Sannis |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 375 Регистрация: 14.8.2007 Где: Москва Репутация: нет Всего: 13 |
Deja_Vu, поменяйте домены местами и всё поймёте
![]() -------------------- |
|||
|
||||
Deja_Vu |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 15.6.2007 Где: Казань Репутация: нет Всего: 2 |
Как вы собираетесь менять домены местами? как мой домен может грузиться из под чего либо сайта? .. т.е. мне надо внедрить фрейм со своим сайтом. Тогда какой нафиг ajax? я чем угодно пошлю куки. Это сообщение отредактировал(а) Deja_Vu - 20.6.2008, 22:29 |
|||
|
||||
Deja_Vu |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 15.6.2007 Где: Казань Репутация: нет Всего: 2 |
что ж ... никто не может привести пример чем это не безопасно?
просто есть способ обмениваться информацией, выполнять js с "левого" домена, без ajax но тоже без перегрузки всей страницы. Полный аналог, но, как говорится немного через "ж...." |
|||
|
||||
dimash1987 |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 13 Регистрация: 5.3.2007 Репутация: нет Всего: нет |
А что за аналог? Меня как раз такой аналог интересует ))
|
|||
|
||||
mxt |
|
|||
Шустрый ![]() Профиль Группа: Участник Сообщений: 133 Регистрация: 6.9.2007 Репутация: нет Всего: 1 |
куки возможно нет, но вот содержимое, да. если запретили, значит на то есть причины. посмотри на w3c.org Добавлено через 7 минут и 8 секунд http://javascript.ru/ajax/transport/script только ты должен понимать, что злоумышленник взломав твой сайт, может внедрить свой вредный js код. Который попадет на все сайты загружающие твой скрипт. Это сообщение отредактировал(а) mxt - 31.7.2008, 17:40 --------------------
|
|||
|
||||
Toivonen |
|
|||
Новичок Профиль Группа: Участник Сообщений: 10 Регистрация: 22.3.2007 Репутация: нет Всего: нет |
Вам этот запрет мешает в разработке?
Есть альтернативные способы. Например, можете прочитать эту статью: http://javascript.ru/ajax/cross-domain-scripting |
|||
|
||||
JSman |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 279 Регистрация: 10.7.2006 Репутация: нет Всего: 4 |
allowDomain в Flash
|
|||
|
||||
Deja_Vu |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 15.6.2007 Где: Казань Репутация: нет Всего: 2 |
Эм ... и? А если тебе какраз и нужно содержимое сайта, что в этом такого. Оно ведь открыто и та кдля всех. |
|||
|
||||
mxt |
|
||||
Шустрый ![]() Профиль Группа: Участник Сообщений: 133 Регистрация: 6.9.2007 Репутация: нет Всего: 1 |
Если есть куки, то генерируется контент для определённого пользователя, который не виден Всем --------------------
|
||||
|
|||||
Deja_Vu |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 15.6.2007 Где: Казань Репутация: нет Всего: 2 |
да плевать на куки ... где тут нарушение в безопасности? ну не увидит 3ий сайт моих куков ... ну и что? пока что вменяемой аргументации не нахожу до сих пор. + уже есть 3 варианта обхода этого запрета. |
|||
|
||||
ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 84 Всего: 386 |
Deja_Vu, Imho, основная причина этого запрета - быстрое и эффективное прекращение эпидемии mail-вирусов. Под раздачу попала идея ActiveX, причем настолько смертельно, что сейчас ее даже сам Микрософт во всю хоронит... А так как HttpRequest - тот-же самый ActiveX, то всех загребли в одну корзинку...
Сейчас можно было бы и пересмотреть такое половинчатое и не совсем умное решение, однако все этого с тех пор бояцца ![]() -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! ![]() |
|||
|
||||
ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 84 Всего: 386 |
Вот пример "злонамеренных действий", которые можно было бы применить при наличии доступного к анализу Frame-HttpRequest-овского контента от чужого сайта.
Баннерная сеть. Банер - скрипт на JavaScript. Его может положить практически любой юзер. Все сайты членов банерной сети отныне доступны для мониторинга тому банеру, который показывается сайтом. Банер может проверить, скопировать на сторону любой контент, включая ввод банковских карточек и паролей... Добавлено @ 17:32 Хотя это скорее причина запрета на просмотр содержимого чужого фрейма... Это сообщение отредактировал(а) ksnk - 24.12.2008, 17:32 -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! ![]() |
|||
|
||||
![]() ![]() ![]() |
Форум для вопросов, которые имеются в справочниках, но их поиск вызвал затруднения, или для разработчика требуется совет или просьба отыскать ошибку. Напоминаем: 1) чётко формулируйте вопрос, 2) приведите пример того, что уже сделано, 3) укажите явно, нужен работающий пример или подсказка о том, где найти информацию. |
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) | |
0 Пользователей: | |
« Предыдущая тема | JavaScript: Общие вопросы | Следующая тема » |
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |