這是小編在這次 Mobile Open Platform Conference 分享的內容「如何使用 iframe 製作一個易於更新及更安全的前端套件」,來聽的人跟預期的差不多,應該都被吸去 R1 聽 游舒帆 大大的分享了 XD。
不過要反省一下,這個題目已經改過一次了,但還是取的不好,這個確實要好好檢討。雖然改名後的題目名為「前端套件」,但內容主要是在講後端的安全性,要對前端做些保護,主要有下面幾點:
• CORS:要加上 Access-Control-Allow-Origin
• api key 外流:加上 referer 做允許名單的驗證
• 網域偽造:使用 HTTPS 及 HSTS
最後分享了如何把網域加到 HSTS preload list 以及目前還在草案中的 SVCB/HTTPS 如何解決首次 HTTP request 的問題 (又是看 DK 大神的文章學知識 XD)
另外,這個套件還沒公開出來,關心這個套件的開發狀況,歡迎隨時關注小編的粉絲頁或是 Funliday-旅遊規劃 喔!
如果十一月的 PostgreSQL 小講堂沒有入選的話,這應該就是今年的最後一個公開演講了,今年一次投了三個分享都有上,真的要感謝各大研討會的議程委員會。但真的是累死,之後一年最多還是投兩個就好,要不然光行前準備就花很多時間,累死了 XDDD
#cors #hsts #iframe
cors解決 在 良葛格- 深入認識跨域請求- 不是加個Access-Control-Allow ... 的推薦與評價
ITHOME.COM.TW. 深入認識跨域請求. 所謂的跨域請求(CORS),並非加個Access-Control-Allow-Origin就解決了,無論前後端,都要深入認識並瞭解安全議題. ... <看更多>
cors解決 在 【跨域请求】【前端】什么是CORS,教你解决跨域问题 的推薦與評價
前端经常会遇到的问题:跨域,本期视频将会简单讲述什么是跨域,并介绍response header和jsonp两种解决方案. ... <看更多>
cors解決 在 前端如何解決跨網域存取被拒絕問題 - 1010Code 的推薦與評價
這邊有兩種解決方式,第一種是叫後端API的開發者開放跨網域cors權限。以 Node.js 為例可以參考這篇文章。文中會解釋什麼是跨來源資源共享(cors)。第二種 ... ... <看更多>