【发布时间】:2011-07-14 00:35:05
【问题描述】:
我正在分析是否使用动态脚本标签向某些第三方服务器发出请求 是个好主意。 Stackoverflow 和其他一些网站有几个关于这些的主题,我仍然不确定这是一个好主意。
应用在服务器 B 上。 第三方 API 在服务器 A 上。
如果服务器 B 应用程序正在拉动服务器 A 的 javascript API 库,而后者又使用动态标签来调用服务器 A,我猜测 API 库和 从 API 本身返回的代码仍在服务器 B 的域沙箱中?
我也在考虑以下几点:
我也在评估将库代码实际拉取到服务器 B、审查它的安全性、自己托管 JS 源以便我们不会盲目接受它是否更可取,以防它随着时间的推移而变化。
除此之外,我将对服务器 A 的 API 库进行更改,以通过我们的 代理,它将域列入白名单,同时记录每个请求和其他一些东西,比如确保只有 json 和有效的 json 被返回给客户端......
显然,我想避免不得不处理这个烫手山芋问题,但到目前为止,使用这个 API 的决定已经超越了我对安全性或非安全性的担忧。
是否有文献具有支持任何一方的重量?
【问题讨论】:
标签: javascript json security xmlhttprequest jsonp