tosuke / artifact-viewer

artifact-viewer.vercel.app
MIT License
1 stars 0 forks source link

Security #52

Open tosuke opened 1 year ago

tosuke commented 1 year ago

Cookie や localstorage を経由して他のアーティファクトから展開されたサイトの中身状態が見えてしまう

tosuke commented 1 year ago

これを解決する方法は適当なドメインを取得して *.example.com に適当な id を付与して展開すること しかし example.com を eTLD にしないと Domain=example.com な Cookie を作れて送れてしまう インディーズの eTLD を PSL は受け入れてくれるのか?

tosuke commented 1 year ago

よく考えると今のところ静的サイトしか展開できないので eTLD でなくても問題はないのかもしれない js からでも Cookie は触れるでしょ

tosuke commented 1 year ago

技術的な課題としては

tosuke commented 1 year ago

開発もまあまあ困るな