13. august 2005 - 22:16Der er
15 kommentarer og 2 løsninger
Kan man i en IFRAME se hvem der "hoster" den IFRAME?
Hej
Jeg har en web-side fra domæne A kørende i en IFRAME, der kører på domæne B. Kan programmet i iframen på nogen måde finde ud af hvilket domæne den kører i?
I dette særtema ser vi på, hvordan cloud og AI bliver fundamentet for virksomhedernes digitale forretning, og hvordan de nye muligheder for automatisering og forretningsværdi kan udnyttes uden at miste overblik, sikkerhed og menneskelig kontrol.
Alle der afvikler applikationen har deres egen id - men du kunne jo sagtens gå ind og kopiere den lille stump kode og så kører samme appl. med den andens data! Derfor vil jeg gerne have fat i host-domænet, så jeg kan tjekke det op mod mine oplysninger på pågældende ID. Jeg har nemlig id og domæne i min DB.
Så det hele hænger på: Kan jeg fra en IFRAME så fat i host-domænet?
Referer er noget af det letteste at fake, så den er nok ikke god at bruge. Næsten ligeså let er det at fake en IP, så det er heller ikke så meget værd. Faktisk er der ikke nogen sikker metode til at gætte, hvem der bruger din iframe :)
Der er ikke nogen simpel måde at gøre det på hvis det også samtidigt skal være 100% sikkert. I den slags tilfælde skal man vurdere om det er det værd.
Læg mærke til at vi har tre parter i dette tilfælde: DomæneA (ven/fjende), DomæneB (din applikation), og brugeren med sin browser (sandsynligvis uskyldig). I tilfældet HTTP_REFERER, er det jo ikke DomæneA som kan snyde DomæneB til at tro at kaldet kommer fra det venligesindede DomæneC. Alt dette styres derimod af brugerens browser, så hvis DomæneA vil stjæle DomæneB igennem en iframe så er hun afhængig af at alle hendes brugerene sværger sig sammen med hende.
Måske virker HTTP_REFERER ikke i 100% af tilfældende, men når det gør og DomæneA fremstårklart og tydeligt overfor din applikation, kan du jo skrive noget i stil med ”Denne applikation er stjålet”. Mon ikke dette skulle afskrække tilstrækkeligt til at DomæneA ville lade være med at gøre det. ;^)
Tak for det... jeg fik ikke løst mit problem 100%, men fik en del godt input, som jeg kan gå og tænke lidt over :-) Afventer lige svar fra Leif og Olebole, før jeg fordeler pointene.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.