Preguntas con etiqueta 'same-origin-policy'

1
respuesta

¿Por qué se requiere Access-Control-Allow-Origin para las solicitudes de dominio cruzado sin credenciales? [duplicar]

Entiendo CSRF y por qué no se pueden permitir las solicitudes AJAX entre dominios con cookies u otras credenciales sin un encabezado Access-Control-Allow-Credentials les permite explícitamente, de lo contrario, podría hacer cosas como...
hecha 21.08.2013 - 17:54
1
respuesta

Access-Control-Allow-Origin sin AJAX

Esta respuesta (¿de forma incorrecta?) indica    No, siempre que CORS Access-Control-Allow-Origin esté en su valor restrictivo predeterminado. Esto evita que el sitio web externo acceda al sitio enmarcado a través de Javascript / etc. S...
hecha 06.11.2013 - 11:42
3
respuestas

¿Hay problemas de origen (SOP) con TOR?

¿Hay algún problema con la Política del mismo origen (SOP) con direcciones TOR o * .onion? Estoy pensando en cookies Complementos (Silverlight, Flash, Java, etc.) Javascript
hecha 05.03.2012 - 01:34
1
respuesta

¿A qué se aplica la política del mismo origen?

Hasta ahora pensé que la política del mismo origen se aplicaba a las solicitudes de AJAX utilizando fetch o xmlHttpRequest , pero acabo de enterarme de que los objetos multimedia también usan esta política. ¿Hay otras cosas que u...
hecha 03.03.2017 - 13:21
1
respuesta

¿Vulnerabilidades de tener una ruta de acceso a la aplicación solo accesible a través de HTTPS pero a otras a través de HTTP?

Imagine example.com que es accesible a través de HTTP y HTTPS. La mayoría del contenido del sitio no es seguro y no será malo si el atacante lo lea. Una de las rutas: example.com/secure_zone es accesible solo a través de HTTPS y co...
hecha 27.09.2012 - 16:06
0
respuestas

¿Cuáles son las consideraciones de diseño detrás de la exención de WebSockets del SOP?

Me sorprendió bastante que en mis experimentos, simplemente pudiera conectarme desde un sitio web a un servidor WebSocket en un par de dominio / puerto diferente. Investigaciones posteriores demostraron repetidamente que WebSockets no está inclu...
hecha 20.06.2018 - 15:26
3
respuestas

¿Por qué puedo leer la respuesta a este ataque CSRF?

Tengo un sitio web www.foo.com:8002 que he resuelto en 127.0.0.1:8002 en mi archivo de hosts. Tengo otro (el sitio principal) ejecutándose en localhost: 80 En www.foo.com:8002, la página se ve así <form name="myform" action="http://local...
hecha 28.08.2012 - 00:09
2
respuestas

¿Cómo saben los navegadores qué cookie obtener?

Intenté escribir una secuencia de comandos que mostraría el contenido de una cookie establecida por otro sitio web pero no funcionó. <?php echo 'Website cookie is '.$_COOKIE['locale']; ?> Pero me sale un error de índice no definido....
hecha 28.03.2013 - 23:31
1
respuesta

Entendiendo la misma política de origen

Estoy tratando de entender mejor la misma política de origen. Por lo que entiendo, la misma política de origen restringe el código de un "origen" y no accede a los datos de otro "origen". Lo que estoy tratando de entender es el contexto de este...
hecha 24.06.2014 - 10:10
4
respuestas

Están llegando nuevos gTLD. ¿Cómo manejarán los navegadores las cookies, SOP y certificados?

Dado que la "zona" de seguridad varía según el TLD, ¿cómo se manejará el nuevo TLS? Por ejemplo: un navegador puede permitir que se compartan cookies, certificados SSL y certificados comodín company.com (dos capas de profundidad...
hecha 12.08.2013 - 19:36