Size: a a a

2020 May 31

DK

Dmitriy K. in Drupal RU
Мы имеем право априори полагать, что на сайте не внедрено "подсматривающих" скриптов?
источник

DK

Dmitriy K. in Drupal RU
Тогда почему считается небезопасным встраивать токен в drupalSettings?
источник

DK

Dmitriy K. in Drupal RU
я вижу в этом некое противоречие
источник

ИЛ

Иван Лещёв in Drupal RU
не знаю, кем это считается
источник

ИЛ

Иван Лещёв in Drupal RU
такая же херня, как в хидден поля или в датааттрибуты класть
источник

DK

Dmitriy K. in Drupal RU
"кем" - ссылку я давал выше. Там знакомые ники с drupal.org
источник

DK

Dmitriy K. in Drupal RU
если drupalSettings будет доступен для cross-origin скриптов (т. е. мы должны защищать от этого), то и переменная в моем скрипте (а он её неизбежно будет хранить, пока его не вызовут) может быть прочитана
источник

RR

Roman R in Drupal RU
Andrei Ivnitskii
И нытиков
Точно
источник

ИЛ

Иван Лещёв in Drupal RU
Dmitriy K.
"кем" - ссылку я давал выше. Там знакомые ники с drupal.org
один вопрос на 4 и один ответ на 1
я с такого вывод должен делать, что боятся?
источник

DK

Dmitriy K. in Drupal RU
А с другой стороны, может быть эти люди что-то знают, что не знаем мы? Конечно, можно сказать, что мы тут самые умные, и всё будет ок, я тыщу раз так делал.

Но разработчики ядра Drupal не внесли этот токен в drupalSettings, и подтвердили, что это несекюрно. Для меня это как минимум повод разобраться.
источник

ИЛ

Иван Лещёв in Drupal RU
потому что он в каждой форме он хреначится отдельный
а из сеттингсов его доставать надо яваскриптом
источник

ИЛ

Иван Лещёв in Drupal RU
мегаавторитетным считается мнение этого https://www.drupal.org/u/cburschka гая?
источник

DK

Dmitriy K. in Drupal RU
Это вот такой уровень дискуссии оценивать авторитетность по фотографиям?

kiamlaluno для вас достаточно авторитетен? Да, это не его ответ, но он отредактировал вопрос, вероятно считая его нужным, и ответ не опровергал.
источник

DK

Dmitriy K. in Drupal RU
И напоминаю, разработчики Друпала НЕ внесли токен в drupalSettings, хотя это как бы напрашивается. Ради чего напрягать разработчиков делать запрос?
источник

ИЛ

Иван Лещёв in Drupal RU
уважаемый, я своих пацанов с района могу позвать
давай аргумент или не пиши уже ничего
источник

DK

Dmitriy K. in Drupal RU
Dmitriy K.
И напоминаю, разработчики Друпала НЕ внесли токен в drupalSettings, хотя это как бы напрашивается. Ради чего напрягать разработчиков делать запрос?
это не аргумент?
источник

ИЛ

Иван Лещёв in Drupal RU
общий токен в друпалсеттингс хужей отдельных токенов интегрированных прямо в элемент
источник

ИЛ

Иван Лещёв in Drupal RU
но подрезать можно любой токен, что в элементе, что в сеттингсах
источник

ИЛ

Иван Лещёв in Drupal RU
общий токен подрезать - это общая жопа
источник

ИЛ

Иван Лещёв in Drupal RU
токен конкретного запроса подрезать - это только один токен одного запроса
источник