IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

JavaScript Discussion :

window.postMessage, question sécurité ?


Sujet :

JavaScript

  1. #1
    Futur Membre du Club
    Homme Profil pro
    Développeur Web
    Inscrit en
    Novembre 2011
    Messages
    3
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Vendée (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2011
    Messages : 3
    Points : 6
    Points
    6
    Par défaut window.postMessage, question sécurité ?
    Bonjour,

    Je recherchais un moyen pour communiquer en JS en cross-domain et je suis tombé dernièrement sur un article parlant de postMessage. J'ai testé cette API et elle correspond complètement à mes besoins. Cependant j'ai une interrogation concernant la sécurité. Pour ceux qui ne connaissent pas cette fonction, elle admet 2 paramètres qui sont le message et l'origine du message.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    window.postMessage(message, origin);
    Si j'ai bien compris, l'origine permet de vérifier que le message est bien envoyé par le domaine attendu. Ma question est la suivante : si une personne malintentionnée arrive à avoir la référence vers ma fenêtre, il lui suffit simplement de donner le bon nom de domaine pour pouvoir envoyer des message ? N'aurait-il pas été plus judicieux de récupérer le nom de domaine émetteur en interne dans la fonction postMessage ?

    En bref, j'aurais voulu savoir ce que vous pensez de cette API, est-elle suffisament sécurisée pour être utilisée en production à grande échelle ?

  2. #2
    Rédacteur/Modérateur

    Avatar de SpaceFrog
    Homme Profil pro
    Développeur Web Php Mysql Html Javascript CSS Apache - Intégrateur - Bidouilleur SharePoint
    Inscrit en
    Mars 2002
    Messages
    39 640
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 74
    Localisation : Royaume-Uni

    Informations professionnelles :
    Activité : Développeur Web Php Mysql Html Javascript CSS Apache - Intégrateur - Bidouilleur SharePoint
    Secteur : Industrie

    Informations forums :
    Inscription : Mars 2002
    Messages : 39 640
    Points : 66 669
    Points
    66 669
    Billets dans le blog
    1
    Par défaut
    Je ne pense pas que l'on, puisse sérieusement demander à JS un quelconque niveau de sécurité ...
    JS étant interprété coté client ...

  3. #3
    Futur Membre du Club
    Homme Profil pro
    Développeur Web
    Inscrit en
    Novembre 2011
    Messages
    3
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Vendée (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2011
    Messages : 3
    Points : 6
    Points
    6
    Par défaut
    En fait je me suis trompé, je croyais que le deuxième paramètre était origin, l'origine du message mais en fait c'est targetOrigin, la cible du message.

    L'origine est renseignée automatiquement, du coup pas de problème, je passe en résolu, pardonnez-moi pour le topic inutile...

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. window location question
    Par martoune dans le forum Général JavaScript
    Réponses: 2
    Dernier message: 07/08/2007, 16h42
  2. Question sécurité Affichage
    Par noarno dans le forum Mise en page CSS
    Réponses: 5
    Dernier message: 17/01/2007, 11h59
  3. [Sécurité] Question sécurité : sessions
    Par Alain15 dans le forum Langage
    Réponses: 3
    Dernier message: 08/05/2006, 15h28
  4. [question sécurité]
    Par greg64 dans le forum Sécurité
    Réponses: 5
    Dernier message: 15/03/2006, 21h05
  5. [install]Install sous windows... quelques questions
    Par omega dans le forum Eclipse Java
    Réponses: 5
    Dernier message: 26/02/2004, 09h50

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo