UiL-OTS-labs / ppn-backend

Backend application for the adult participant administration system
https://experimenten-admin.lab.hum.uu.nl
Other
0 stars 0 forks source link

Is hotlinken toegestaan? #103

Closed irisopgithub closed 2 years ago

irisopgithub commented 2 years ago

Ik probeer voor het exp van Li een plaatje in de beschrijving te krijgen van waar men geen baardgroei mag hebben. Kan het zijn dat ik niet mag hotlinken? Ik heb het plaatje zowel op surfdrive als in de resources van onze eigen site geprobeerd en krijg het plaatje niet te zien. Of ben ik echt te dom om html te tiepen?

Als het een link moet zijn zou ik die graag ook in de formulering van de vraag over baardgroei willen herhalen (want mensen lezen vaak niet wat er in de beschrijving staat - een plaatje zien ze wel staan als ze erlangs scrollen, lijkt me). Maar dat gaat ook niet, wat ik daar aan html in zet wordt eruit gestript.

tymees commented 2 years ago

Ik probeer voor het exp van Li een plaatje in de beschrijving te krijgen van waar men geen baardgroei mag hebben. Kan het zijn dat ik niet mag hotlinken? Ik heb het plaatje zowel op surfdrive als in de resources van onze eigen site geprobeerd en krijg het plaatje niet te zien. Of ben ik echt te dom om html te tiepen?

Op het moment worden plaatjes van een andere plek dan experimenten.lab.hum.uu.nl niet geladen per de zogenaamde content security policy. Dus nee, je kan geen plaatjes van andere plekken gebruiken.

Ik zal de CSP aanpassen om meer vergevend te zijn omtend plaatjes; de huidige instelling komt uit de standaard instellingen, maar voor deze app bestaat dit aanvalsvlak eigenlijk niet.

Als het een link moet zijn zou ik die graag ook in de formulering van de vraag over baardgroei willen herhalen (want mensen lezen vaak niet wat er in de beschrijving staat - een plaatje zien ze wel staan als ze erlangs scrollen, lijkt me). Maar dat gaat ook niet, wat ik daar aan html in zet wordt eruit gestript.

Weer een standaard beveiligins ding, standaard wordt alle HTML naast de hardcoded HTML niet 'vertrouwd'. Het moet niet moeilijk zijn om dat aan te passen

tymees commented 2 years ago

Beide dingen zijn aangepast in de code, komt later vandaag online

irisopgithub commented 2 years ago

tnx, heel fijn! nog even ter info: surfdrive staat bljikbaar niet toe dat je plaatjes die daar staan hotlinkt, het werkt alleen met dingen die ik in de resources van onze eigen site zet.