Tumblr上的每个博客都在页面的右上角有这两个按钮:
此全局导航位于指向tumblr.com的iframe内。
Tumblr如何安全地实施此功能? Tumblr主题可以包含不受信任的脚本,tumblog可以在自定义域上运行(即不仅仅是* .tumblr.com)。
我假设Tumblr采取措施确保导航iframe的会话cookie不会暴露给嵌入它的博客。这些措施是什么?
此外,Tumblr是否可以将可导入iframe的域列入白名单?
答案 0 :(得分:3)
iframe解决方案似乎是唯一可行的方法,否则在自定义域博客的情况下,无法携带Tumblr会话cookie。
另外,在安全性方面没有太多考虑因素。浏览器不允许任何脚本访问iframe的内容,因为域名不同。