Shaare your links...
32927 links
Liens en vrac de sebsauvage Home Login RSS Feed ATOM Feed Tag cloud Picture wall Daily
Links per page: 20 50 100
page 1 / 1
  • javascript sécurité
    Renaud Chaput: "If you are using the polyfill.io service for your website, you may want to reconsider. " - Oisaur
    Ça m'a toujours semblé très con comme idée d'inclure dynamiquement sur son propre site web du code exécutable qui vient d'autres sites. Ils pourraient exécuter n'importe quoi dans vos pages, voir même uniquement pour certaines adresses IP ou utilisateurs.

    Les grandes excuses pour utiliser des CDN pour distribuer du javascript c'est :
    1) c'est plus rapide parceque c'est déjà chargé dans le cache quand l'internaute a visité un autre site.
    2) ça offre une meilleure sécurité parce que c'est toujours à jour.

    Le 1 est faux depuis que les navigateurs font depuis un moment de la ségrégation des caches. La librairie, même si elle est à la même URL, sera rechargée par le navigateur en cas de visite d'un site différent.

    Et le 2 n'est plus tout à fait vrai, avec l'exemple de cet internaute qui signale de polyfill.io (un CDN qui distribue des librairies javascript) vient d'être cédé par son propriétaire à une société chinoise.
    Vous imaginez le code que cette société pourra faire sur tous les sites, pas mis à jour, qui utilisent encore polyfill.io pour aller chercher le javascript à exécuter ? Tout est possible.

    (Source : https://github.com/polyfillpolyfill/polyfill-service/issues/2834)
    2024-02-29 09:15:43
    https://oisaur.com/@renchap/112011210173426536
Links per page: 20 50 100
page 1 / 1
Shaarli 0.0.41 beta modifiée - 2022-08-11 - The personal, minimalist, super-fast, no-database delicious clone. By sebsauvage.net. Theme by idleman.fr. I'm on Mastodon.
shelter.moe