【发布时间】:2012-01-14 16:46:27
【问题描述】:
现在我正在考虑实现一些代码的 eval()-ing,从服务器动态加载。实际上,任何类型的“eval()”都不是一个好主意(尤其是为了安全)。想到什么:
如果我不使用 SSL 或任何服务器身份验证技术,那么很容易替换我的包并在用户机器上运行任何 JS 代码。现在,当有一些硬件 API (WebGL) 时,它可能 (?) 很危险。
但是,另一方面,如果我以某种方式保护它是没有意义的,因为如果用户从服务器加载页面(来自另一个网站)请求 .js 文件,则网络 JS 代码可能会被简单地替换例如)。
那么,如果我的网络应用程序中没有重要数据 - 我应该实施任何服务器身份验证王吗?
【问题讨论】:
-
你为什么需要评估这个?
-
js哪里来的,你写的吗?
标签: javascript security web-applications