2016-04-08 19 views
3

Web sitemden kimlik doğrulama belirtecini iframe adresime güvenli bir şekilde iletmem gerekiyor. Iframe web sitemle aynı alanda bulunuyor.Hassas bilgileri iframe iletmek için güvenli yol

iframe'in src özelliği için auth jetonunu parametre olarak geçmek güvenli midir? Yani:

<iframe src={"/purse/index.html?auth_token=" + token} /> 

GÜNCELLEME: güvenli derken (imzalanan) geçerli haricinde kimse kullanıcı belirteci erişmek için bir şans var demektir.

P.S. Sizin cevabınız da auth_token benim yaklaşım

+0

“Güvenli” yi nasıl tanımladığınıza bağlı olarak, aslında onu saklamak istediğin kişi. Sitenizin kullanıcısı elbette kaynak koduna bakabilir veya tarayıcının dev araçlarındaki ağ isteklerini kontrol edebilir ve bu değeri geçtiğinizi görebilirsiniz. – CBroe

+0

Plus, HTTP yönlendiricisi ek bir sorun olabilir. Iframe içindeki sayfanız herhangi bir harici kaynağı katıyorsa, tam iframe URL'si uzak sunucuya yönlendiren olarak gönderilebilir. – CBroe

+0

Herhangi bir sunucu tarafı dili kullanıyor musunuz? – Pete

cevap

2

teknik olarak bir auth_token güvenlik sağlamaz, kimlik sağlar. Güvenlik, şifreniz ve kimlik doğrulama sisteminiz tarafından, genellikle bir giriş formu ile SSL tarafından sağlanacaktır. Auth_token genellikle kimlik doğrulamasından sonra ayarlanır ve bir SSL şifreli bağlantıyı kullanıcıya geri iletir. Sağlanan snippet'teki "src" ye göre, aynı uygulama alanı görünüyor - farklı bir ana bilgisayar önerecek hiçbir ana bilgisayar bilgisi yok. SSL hala bağlantıyı şifrelemek için kullanılıyorsa, o zaman kullanıcıların auth_token olduğunu 'görmek' ile ilgili bir endişe olmamalıdır.

İlgili konular