Date: 2014-12-15 11:44 pm (UTC)
Джаваскрипт в сомнительных кусках должен быть заведомо выключен. Это же вроде самое базовое фильтрование сомнительных кусков. Почему бы ему расширять площадь атаки - непонятно. Или уж если очень захотеть его включать, то пусть у каждого куска будет свой виртуальный документ, и кусок сможет менять только его. Вроде для фреймов сейчас точно так же сделано.

Путаница пользователей - это фигня. Вот невозможность весни несколько параллельных пользователей в разных окнах - это проблема. Приходится использовать разные браузеры для разных пользователей.

> Заметим, нужно не только изолировать страницу от "сомнительного контекста", но и изолировать сомнительный контекст от страницы

Это отдельный вопрос, и изоляция в эту сторону уже есть. Ну, там есть свои проблемы, но они заключаются главным образом в подстановке: показываем настоящую страницу, а через небольшое время заменяем ее на ненастоящую.
This account has disabled anonymous posting.
If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting

June 2025

S M T W T F S
1 2 3 4 567
8 9101112 1314
15 16 171819 2021
22 232425262728
2930     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 25th, 2025 04:39 am
Powered by Dreamwidth Studios