Форум Flasher.ru
Ближайшие курсы в Школе RealTime
Список интенсивных курсов: [см.]  
  
Специальные предложения: [см.]  
  
 
Блоги Правила Справка Пользователи Календарь Сообщения за день
 

Вернуться   Форум Flasher.ru > Flash > ActionScript 3.0

Версия для печати  Отправить по электронной почте    « Предыдущая тема | Следующая тема »  
Опции темы Опции просмотра
 
Создать новую тему Ответ
Старый 24.03.2013, 14:48
okouser вне форума Посмотреть профиль Отправить личное сообщение для okouser Найти все сообщения от okouser
  № 1  
Ответить с цитированием
okouser

Регистрация: Mar 2013
Сообщений: 32
По умолчанию Загрузка данных с внешних доменов

empty


Последний раз редактировалось okouser; 03.06.2016 в 15:02.
Старый 24.03.2013, 16:11
alatar вне форума Посмотреть профиль Отправить личное сообщение для alatar Найти все сообщения от alatar
  № 2  
Ответить с цитированием
alatar
 
Аватар для alatar

блогер
Регистрация: Dec 2008
Адрес: Israel, Natanya
Сообщений: 4,740
Записей в блоге: 11
Это не баг и никогда багом не было.
__________________
משיח לא בא
משיח גם לא מטלפן

Старый 24.03.2013, 18:15
alatar вне форума Посмотреть профиль Отправить личное сообщение для alatar Найти все сообщения от alatar
  № 3  
Ответить с цитированием
alatar
 
Аватар для alatar

блогер
Регистрация: Dec 2008
Адрес: Israel, Natanya
Сообщений: 4,740
Записей в блоге: 11
Буду отрицать. Для JS и Canvas также существуют подобные ограничения. Это часть политики безопасности для веба.
Отображать картинки вам никто не мешает, ограничение касается только доступа к содержимому. Для этого и существует класс Loader.
__________________
משיח לא בא
משיח גם לא מטלפן

Старый 24.03.2013, 18:24
caseyryan вне форума Посмотреть профиль Отправить личное сообщение для caseyryan Найти все сообщения от caseyryan
  № 4  
Ответить с цитированием
caseyryan
 
Аватар для caseyryan

Регистрация: Jun 2012
Адрес: Новосибирск
Сообщений: 6,644
Записей в блоге: 4
Цитата:
Вы же не будете отрицать, что необходимость размещения на стороннем домене специального файла только ради того, чтобы флешеры смогли воспользоваться какими-то медиа-данными, сама по себе ущербна.
Да, идея на самом деле бредовая. Лучше было бы сделать так, что если разработчик не хочет, чтобы кто-то скачивал с помощью флеш плеера его контент, то ложил бы файл политик в корень, а в случае его отсутствия скачка была бы разрешена по умолчанию. Тем более что с помощью других технологий качать можно.
Но тем не менее alatar уже сказал, что это не баг. И с этим не поспоришь. Это задумано в адоби.
Цитата:
на который, кстати, очень хотелось бы взглянуть
Не получится. Это встроенный класс, написанный на С++. Исходников в свободном доступе нет.

Старый 24.03.2013, 18:51
alatar вне форума Посмотреть профиль Отправить личное сообщение для alatar Найти все сообщения от alatar
  № 5  
Ответить с цитированием
alatar
 
Аватар для alatar

блогер
Регистрация: Dec 2008
Адрес: Israel, Natanya
Сообщений: 4,740
Записей в блоге: 11
Цитата:
Не надо таких обобщений, это далеко не так.
Что далеко не так? Почитайте о same origin policy. Не Adobe это придумала, не ей и оспаривать.
__________________
משיח לא בא
משיח גם לא מטלפן

Старый 24.03.2013, 19:05
maxkar вне форума Посмотреть профиль Отправить личное сообщение для maxkar Найти все сообщения от maxkar
  № 6  
Ответить с цитированием
maxkar

Регистрация: Nov 2010
Сообщений: 497
Цитата:
А PHP, ASP.NET, Ruby и т.п.?
А все это выполняется на стороне сервера, а не клиента.

Adobe достаточно правильно защищает данные. Это нужно, чтобы флешка из интернета не могла выгрузить в этот интернет файлы из корпоративной сети, например. Поэтому картинки отображать можно, а контент получать (отрисовывать и т.п.) - нельзя. Мало ли в той же графике секретная информация. Да и общий подход - запрещать по умолчанию (whitelisting) считается более безопасным, чем blacklisting.

Старый 24.03.2013, 19:13
caseyryan вне форума Посмотреть профиль Отправить личное сообщение для caseyryan Найти все сообщения от caseyryan
  № 7  
Ответить с цитированием
caseyryan
 
Аватар для caseyryan

Регистрация: Jun 2012
Адрес: Новосибирск
Сообщений: 6,644
Записей в блоге: 4
Цитата:
Это нужно, чтобы флешка из интернета не могла выгрузить в этот интернет файлы из корпоративной сети
Ну, это совсем не безопасность. Кому надо и серверный скриптик для этого набросают. Не надо просто данные в корпоративных сетях в свободном доступе хранить. Что мешает флешке обратиться к этому скрипту, он выкачает все что нужно и вернет флешке уже с разрешенного домена.
Вообще, вся эта политика same origin - одна большая тупость, имхо. Кроме как бесполезными палками в колеса, ее никак и не зназовешь

Старый 24.03.2013, 19:28
maxkar вне форума Посмотреть профиль Отправить личное сообщение для maxkar Найти все сообщения от maxkar
  № 8  
Ответить с цитированием
maxkar

Регистрация: Nov 2010
Сообщений: 497
Цитата:
Но настройки тогда должны быть на стороне клиента более гибкие, так они просто отсутствуют.
Нет! Только не на стороне клиента. Вы плохо знаете обычных пользователей, которые поразрешают все, что угодно. В качестве контрмеры автоматически был бы запрет использования флеша вообще. "Разрешать по умолчанию" тоже неправильно, потому что могут быть legacy-системы, в которых данный файлик не существует. А отслеживать все, что появилось в интернете и запрещать - тоже плохо, приведет к тотальным запретам.

Цитата:
Ну, это совсем не безопасность. Кому надо и серверный скриптик для этого набросают. Не надо просто данные в корпоративных сетях в свободном доступе хранить
Вы неправильно понимаете сценарий. Пусть есть какая-то корпорация megacorp. У нее есть своя интрасеть megacorp.intra (доступ есть только с компьютеров корпорации). Атакующий доступа к этой сети не имеет, зато может создать сайт в интернете. Вот он может создать какой-то свой сайт hacked.com и какую-нибудбь игру, например. Через некоторое время пользователь из megacorp запустит эту игру и флешка сольет данные с megacorp.intra (потому что флешка выполняется уже внутри периметра безопасности, а пришла - извне!). А еще лучше - не игру, а баннер. Запрещать пользователям весь интернет не всегда является решением. Т.е. "скриптик" не поможет, так как работает извне периметра безопасности. А вот флешка (а также javascript и прочие радости) могут проникать через границы контекста (страницы в интернете, скрипты в email).

Цитата:
Вообще, вся эта политика same origin - одна большая тупость, имхо.
Зависит от сценариев работы пользователя. Если можно строго разделить "безопасный" и "небезопасный" контексты работы пользователя (физически два разных компьютера и две сети, например), тогда same origin ни на что не влияет. Если же пользователь одновременно может работать с "защищенным" и "незащищенным" контекстом (сейлзы какие-нибудь, сбор информации из интернета и т.п.) "same origin" как раз и отслеживает этот самый контекст доступа. А другие решения слишком неудобны будут.

Старый 24.03.2013, 19:40
caseyryan вне форума Посмотреть профиль Отправить личное сообщение для caseyryan Найти все сообщения от caseyryan
  № 9  
Ответить с цитированием
caseyryan
 
Аватар для caseyryan

Регистрация: Jun 2012
Адрес: Новосибирск
Сообщений: 6,644
Записей в блоге: 4
Цитата:
Вы неправильно понимаете сценарий. Пусть есть какая-то корпорация megacorp. У нее есть своя интрасеть megacorp.intra (доступ есть только с компьютеров корпорации). Атакующий доступа к этой сети не имеет, зато может создать сайт в интернете. Вот он может создать какой-то свой сайт hacked.com и какую-нибудбь игру, например. Через некоторое время пользователь из megacorp запустит эту игру и флешка сольет данные с megacorp.intra (потому что флешка выполняется уже внутри периметра безопасности, а пришла - извне!). А еще лучше - не игру, а баннер. Запрещать пользователям весь интернет не всегда является решением. Т.е. "скриптик" не поможет, так как работает извне периметра безопасности. А вот флешка (а также javascript и прочие радости) могут проникать через границы контекста (страницы в интернете, скрипты в email).
Собственно, это никак не противоречит концепции блэк листа. Такие сети могли бы содержать как раз запрещающий кроссдоменник. Так как подобных сценариев развития относительно мало (если сравнивать с общим количеством ситуаций, где используется флеш плеер), то вполне можно было бы сделать именно так.

Старый 24.03.2013, 19:48
maxkar вне форума Посмотреть профиль Отправить личное сообщение для maxkar Найти все сообщения от maxkar
  № 10  
Ответить с цитированием
maxkar

Регистрация: Nov 2010
Сообщений: 497
Цитата:
Собственно, это никак не противоречит концепции блэк листа. Такие сети могли бы содержать как раз запрещающий кроссдоменник.
Повторяю. Это не приведет к появлению запрещающего кроссдоменника. Это приведет к повальному запрещению flash в корпоративной среде. Просто потому, что flash запретить проще, чем настроить безопасность для "какого-то" плагина. Я не уверен, что adobe это нужно. Да и white lists рулят, а не black list. Правильный black list обычно очень сложно делать и поддерживать.

Нужно еще учесть в среднем не слишком высокую квалификацию обслуживающего персонала. Так что кросдоменник отсутствовал бы в достаточно большом количестве организаций (где на самом деле должен бы был быть). Поэтому периодически бы поднималась шумиха в СМИ по поводу очередной успешной атаки. Возможно, и иски к самому Adobe были бы (выграли бы или нет - уже другая история).

Создать новую тему Ответ Часовой пояс GMT +4, время: 23:33.
Быстрый переход
  « Предыдущая тема | Следующая тема »  

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


 


Часовой пояс GMT +4, время: 23:33.


Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.