Devel.cz Lupa Měšec Podnikatel Root Zdroják.cz DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Odpověď na názor

Odpovídáte na názor k článku Vytváříme kreslicí aplikaci s HTML5 canvasem (dokončení).

Martin Hassman aura:85
1. 5. 2009 18:17

Re: Otazky...

celé vlákno
To je jediné čo by cez canvas videl navyše

To jen v pripade, ze by bylo zajisteno, aby se do jeho screenshotu nedostal zadny pixel, ktery nema (treba pixel z obsahu intranetove stranky v iframu, ke ktere JavaScript normalne nema pristup), coz by v pripade, kdy bude stranka poskladana z rady iframu (ty muzou byt navic jeste polopruhledne, ruzne pootocene a deformovane pomoci SVG atd.) znamenalo pri screenshotovani canvasem kazdy pixel velmi peclive zvazovat. Tahle uloha by pravdepodobne reseni mela, ale byl by to raj na bezpecnostni chyby v prohlizecich, bezpecna implementace by vubec nebyla snadna a rozhodne by se hned tak nepovedla.

Mezi dalsi dokumenty, ktery by prohlizec videl, jsou treba obrazky, ty muzou byt cenne samy o sobe nebo proste nest informacni hodnotu (grafy, interni fotografie atd.). Presnou URL utocnik vzdy nemusi znat, muze zkouset genericke URL z ruznych CMS, vyuzit pri tom navic CSS exploitu (historie adres v uzivatelove prohlizeci). Takove obrazky muze prohlizec z intranetu nacist uz dnes, ale vzhledem k tomu, ze se nedostane k jejich obsahu, to neni az takovy problem. Pri screenshotovani by to byla dalsi vec, ktere by se muselo predejit.

napokon neviem či to vôbec webbrowsery povoľujú, vkladať do dokumentov na internetových doménach obsah z intranetu.

Ony to muzou povolit, protoze prohlizec nemusi mit vzdy vubec paru, co je internetova a co intranetova zona.

A to se stale divame na tenhle problem izolovane, kdyz bychom si ho zkombinovali se stavajicimi bezpecnostnimi problemy, kdo vi, jake moznosti bychom jeste objevili. Obecne by se implementaci screenshotovani canvasem vytvorilo velmi rizikove misto, coz je ted asi to posledni, co web potrebuje a nedivim se, ze to bylo zamitnuto.

   
Chcete přispět jako registrovaný uživatel? Přihlaste se ke svému účtu.
Ochrana proti spamovacím robotům. Odpovězte prosím na následující otázku: Jaký je letos rok?
 

Pravidla pro diskutující: Přidáním čtenářského příspěvku do diskusí či fóra souhlasíte s pravidly.

Informace o soukromí: U všech přidaných komentářů provozovatel ukládá IP adresu a hostname odesílatele. U neregistrovaných uživatelů se na webu zobrazuje část hostname, případně IP adresy, neumožňující identifikovat konkrétní počítač.

Povolené značky XHTML: a, br, code, em, li, ol, p, pre, strong, sub, sup, ul