http://amarao-san.livejournal.com/ ([identity profile] amarao-san.livejournal.com) wrote in [personal profile] sab123 2014-12-15 09:31 pm (UTC)

Как средство html - да, наверное. Но если скрипт из этого "сомнительного источника" напишет document.write() и заменит код от основного? Можно запретить - но это лишь расширение площади атаки (теперь не только xss, но и атаки на содержимое из "чужеродного" контента).

А уж про путаницу у пользователей и говорить нечего.

Заметим, нужно не только изолировать страницу от "сомнительного контекста", но и изолировать сомнительный контекст от страницы, потому что могут сделать "сомнительный контекст" на 99% размеров страницы и оттуда злоупотреблять с постороннего сайта.

Post a comment in response:

This account has disabled anonymous posting.
If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting