【发布时间】:2011-04-12 06:48:03
【问题描述】:
大家好,我正在开发一个允许嵌入代码的网络爸爸。
在这个特定的嵌入中,通过 javascript 将 iframe 添加到页面以代替嵌入代码。我现在可以控制用户的页面,并且由于我也在用 javascript 编写 iframe 的内容,因此可以控制 iframed 页面。这样做(而不是从我们的服务器采购我的 iframe)让我们与 iframe 交谈以做一个很酷的把戏。
问题:
iframed 页面仍然需要从我们的服务器 ajax 内容。沙盒问题!在我看来,解决方案是 <script> src 替换 - 本质上是用沙盒破坏器版本替换我们的 ajax 过程。
有人告诉我,大多数浏览器的这种能力都在砧板上。这是真的?糟糕的!我在我的(诚然简短的)研究中找不到任何与此相关的东西,尽管我会去找专家
-
<script>src 替换是实现沙盒破坏类型效果的可行机制吗? -
<script>src 替换是否可行? - adwords 是如何工作的?他们需要打电话回家,对吧?他们是怎么做到的?
- 我知道即将推出的跨站点 XHR 内容会弹出安全对话框 - 这是真的吗?
- 谁能推荐其他不会弹出安全对话框的沙盒破坏技术?
(是的,我知道安全问题 - 我们穿着防护服之类的)
谢谢!
【问题讨论】:
标签: javascript cross-domain sandbox xmlhttprequest script-tag