jsonp mauvais hack ?
Posté : 24 juil. 2015, 23:46
Bonsoir tout le monde,
J'aimerai avoir votre avis sur la question à propos de ce "format" là (jsonp).
Cette technique permet de "requêter" en Ajax vers un autre domaine (Ajax cross domain). Apriori, l'Ajax cross domain n'est pas possible pour des raisons de sécurité. C'est là que le jsonp entre en jeu. Il permet de cracker la sécurité du navigateur afin d'arriver à son but. Mais voilà, le dev casse sciemment une sécurité. Il y a t'il une parade pour palier à ce problème de sécurité ? Personnellement, je ne suis pas sûr que ce soit efficace puisque la sécurité est cassée.
En cassant cette sécurité, est ce que les injections XSS et CSRF pourront être exploités ? Selon moi, je dis oui si on ne fait pas confiance au serveur distant par exemple. J'ai vu qu'il existe une autre technique qui permet de le faire un peu plus secure. Le serveur envoie un header afin de signaler l'url distante (CORS). Cependant là je mets en doute encore la sécurité.
Quelle est votre avis ?
J'aimerai avoir votre avis sur la question à propos de ce "format" là (jsonp).
Cette technique permet de "requêter" en Ajax vers un autre domaine (Ajax cross domain). Apriori, l'Ajax cross domain n'est pas possible pour des raisons de sécurité. C'est là que le jsonp entre en jeu. Il permet de cracker la sécurité du navigateur afin d'arriver à son but. Mais voilà, le dev casse sciemment une sécurité. Il y a t'il une parade pour palier à ce problème de sécurité ? Personnellement, je ne suis pas sûr que ce soit efficace puisque la sécurité est cassée.
En cassant cette sécurité, est ce que les injections XSS et CSRF pourront être exploités ? Selon moi, je dis oui si on ne fait pas confiance au serveur distant par exemple. J'ai vu qu'il existe une autre technique qui permet de le faire un peu plus secure. Le serveur envoie un header afin de signaler l'url distante (CORS). Cependant là je mets en doute encore la sécurité.
Quelle est votre avis ?