同一生成元の「生成元」とは、
コンテンツ配信元という認識でOKだろうか?
たとえば
example.com/index.html
のhtmlの生成元はexample.comで、
index.htmlにbootstrap.cssが埋め込まれている場合は
bootstrap.cssの生成元はbootstrap社のCDNのドメインということなのだろうか。
同一生成元の「生成元」とは、
コンテンツ配信元という認識でOKだろうか?
たとえば
example.com/index.html
のhtmlの生成元はexample.comで、
index.htmlにbootstrap.cssが埋め込まれている場合は
bootstrap.cssの生成元はbootstrap社のCDNのドメインということなのだろうか。
セキュリティの話が出たので…
体系的に学ぶ 安全なWebアプリケーションの作り方 第2版 脆弱性が生まれる原理と対策の実践 | 徳丸 浩 |本 | 通販 | Amazon https://www.amazon.co.jp/dp/4797393165/
これの第2版が出たようです(…実は1版すら読んでない)。そのうち読む。
※未許可のドメインのソースを元に、未許可のドメインにデータを送った場合の話です。未許可のドメインのソースを実行するのは、ウイルスやマルウェア等の混入経路になるという事ですね。
CORSの設定…
SSOの実装の都合とかで、別ドメイン宛にCookie送りたいけど、無差別に送りたくないので、ドメイン指定で許可する設定にするときに使ったり。
same-origin...
例えば、私のCDNに誰かが悪意のあるソースを仕込むことによって、参照しているかろてん氏のサーバーで決済をしようとすると、こっそりカード情報を盗まれます。かろてん氏のサーバーこわい!闇!となります。
かろてん氏は多額の賠償に追われる日々を過ごす事になります。
クロスドメインでのAjaxでCookie送信したいときなどの設定(withCredentials=true)にしてみたら、F12で見たとき、事前にOPTIONSメソッドが投げられてて「なにこれ?!」ってびっくりした。
なぞに2回通信してる時はprefilightの仕業
早口な人の説明って、要領を得ない説明が多い気がする
CORSの設定とかクロスドメインのAjax使って、やっとOPTIONSメソッドの存在を知った。
【Same-Originポリシー】
オナ中出身なら通信したる。オナ中出身じゃないなら通信してやらんポリシー。
録音ポチー
「話をしてる最中にメモなんか取るな。メモってると忘れる。メモってる間に覚えろ。」
このパターンのキモは「顧客が説明した要件」と「顧客が本当に必要だった物」が違ってるトコだな
推理力やエスパーとしての能力も問われる
「営業の話は 信用するな」とか(ひどい
工場系の職場でアホほど言われる危険予知は「そもそも危険な状態を維持しながら事故を起こさないように業務するのは極めて難しい」という思想に貫かれているように見える。
これをコミュニケーションに応用して「口頭の指示は 忘れる」「新しい要素が3つ以上出てくる話は 図にしろ」みたいなの出来ないかな。
ぼくのIQは平均よりちょい上ぐらいだった記憶
オレオレ最強ExcelUtilとテンプレートエンジンを駆使してJavaコード自動生成して、モックサーバーもできてきたから帰るぞ~
>btrfs
ブルートフォースかと思った
今日の教訓: btrfsはやめとけ
[港区女子はどこから来ている?「位置情報」で分析してみた]( https://www.buzzfeed.com/jp/cinarra/minatoku-joshi )
⚠ITエンジニア的なToot多めバックエンドエンジニアフロントスタートエンジニア?鯖 https://mstdn.beer/@momosetkn
senooken JP Social is a social network, courtesy of senooken. It runs on GNU social, version 2.0.2-beta0, available under the GNU Affero General Public License.
All senooken JP Social content and data are available under the Creative Commons Attribution 3.0 license.