私は自分のサービスにそのような機能を持たせたいと思っています。作成者はページを完全にカスタマイズできますが、ユーザーの Cookie を盗むことはできません。
Tumblrはそれでいくつかの問題を抱えていましたが、うまく解決しましたhttp://www.riyazwalikar.com/2012/07/stored-persistent-xss-on-tumblr.html
だから私は解決策が必要です
- 節度なし
- ユーザー作成者向けのページの html コードへのフル アクセス、ホワイト リスト フィルタリングとテンプレート言語を必要としない (これが現在の動作方法です :( )
- お互いの Cookie を盗む機会がない (他の作成者のページで)
- 集中認証データベース
- 望ましい: 各著者ページでの認証なし
私がタンブラーを理解しているように:
- 互いの Cookie にアクセスせずにドメインを分離する
- ユーザーは引き続き各サブドメインで認証されます (どのように??? www.tumblr.com js はメイン セッション Cookie にアクセスできますか? それは安全ですか?)
- 認証 Cookie は httponly である必要がありますか?..
ユーザーにとって安全で快適なソリューションを提供できますか? HTML へのフル アクセスの主な問題は Cookie の盗難ですか?