SSL iframe встроен в другой веб-сайт

Только что решили. Всего два f. дней брутфорса

Для меня секрет заключался в следующем:

  1. Я вызвал POST / api / auth и увидел, что файлы cookie были успешно получены.
  2. Затем, вызвав GET / api / users / с credentials: 'include' и получив 401 unauth, из-за отсутствия файлов cookie с запросом.

KEY должен установить credentials: 'include' для первого / api / auth call.

30
задан Mitchel Sellers 5 March 2010 в 15:15
поделиться

2 ответа

Лучший способ взглянуть на iFrame - это чтобы увидеть его как почти отдельный браузер. В случае, если foo.com не является SSL, а сайт iFramed использует SSL, вы не получите никаких ошибок.

Если вы поменяете местами, где у foo.com есть SSL, а у сайта IFramed нет, вы можете получить предупреждение системы безопасности о смешанном контенте из браузера.

7
ответ дан 28 November 2019 в 00:16
поделиться
  1. Нет.
  2. Вы получите ошибку безопасности только в том случае, если сайт внедрения использует SSL, а сайт iFramed - нет. Не имеет значения, используют ли сайты разные сертификаты или нет.
  3. Нет. (Разве это не тот же вопрос, что и №1?)

Резюме

Наличие разных сертификатов между главной страницей и страницами iframe не является проблемой.

Встраивание страниц https: // с