私のサービスにはこのような機能があります。作成者はページを完全にカスタマイズできますが、ユーザーのCookieを盗むことはできません。ユーザー編集可能なHTML XSS保護(tumblrのようなもの)
Tumblrのはそれでいくつかのトラブルがあったが、成功しhttp://www.riyazwalikar.com/2012/07/stored-persistent-xss-on-tumblr.html
それらを解決だから私は
- なし節度を持つソリューションが必要
- ユーザー-作家、ドンのためのページのHTMLコードへのフルアクセスホワイトリストのフィルタリングとテンプレート言語が必要です(これは現在動作しています:()
- 他の人を盗む機会はありません(他の著者のページで)
- 望ましい集中型の認証DB
- :認証なしで各著者ページの
私はtumblrの理解では:
-
互いに
- のユーザーがまだ上に認証されているのクッキーにアクセスすることなく、
- 別々のドメイン各サブドメイン(HOW ??? www.tumblr.com jsはメインのセッションCookieにアクセスできますか? ..?安全な?)
- 認証クッキーをHttpOnlyのでなければならないこと
である私は、ユーザーのソリューションのための安全で快適なことはできますか? cookie-盗難はhtmlへのフルアクセスの主な問題ですか?