Tumblr如何实施全球导航?

时间:2015-02-25 20:00:27

标签: javascript security iframe xss tumblr

Tumblr上的每个博客都在页面的右上角有这两个按钮:

Tumblr

此全局导航位于指向tumblr.com的iframe内。

Tumblr如何安全地实施此功能? Tumblr主题可以包含不受信任的脚本,tumblog可以在自定义域上运行(即不仅仅是* .tumblr.com)。

我假设Tumblr采取措施确保导航iframe的会话cookie不会暴露给嵌入它的博客。这些措施是什么?

此外,Tumblr是否可以将可导入iframe的域列入白名单?

1 个答案:

答案 0 :(得分:3)

iframe解决方案似乎是唯一可行的方法,否则在自定义域博客的情况下,无法携带Tumblr会话cookie。

另外,在安全性方面没有太多考虑因素。浏览器不允许任何脚本访问iframe的内容,因为域名不同。