Цитата:
|
Вы неправильно понимаете сценарий. Пусть есть какая-то корпорация megacorp. У нее есть своя интрасеть megacorp.intra (доступ есть только с компьютеров корпорации). Атакующий доступа к этой сети не имеет, зато может создать сайт в интернете. Вот он может создать какой-то свой сайт hacked.com и какую-нибудбь игру, например. Через некоторое время пользователь из megacorp запустит эту игру и флешка сольет данные с megacorp.intra (потому что флешка выполняется уже внутри периметра безопасности, а пришла - извне!). А еще лучше - не игру, а баннер. Запрещать пользователям весь интернет не всегда является решением. Т.е. "скриптик" не поможет, так как работает извне периметра безопасности. А вот флешка (а также javascript и прочие радости) могут проникать через границы контекста (страницы в интернете, скрипты в email).
|
Собственно, это никак не противоречит концепции блэк листа. Такие сети могли бы содержать как раз запрещающий кроссдоменник. Так как подобных сценариев развития относительно мало (если сравнивать с общим количеством ситуаций, где используется флеш плеер), то вполне можно было бы сделать именно так.