[Content Security Policy] Restrict `blob:` in `connect-src`

Offen
#333 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Bewertung

Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Anfängerfreundlichkeit
35/100
Issue-Typ
Feature
Klarheit
Größtenteils klar
Aktivitätsstatus
Veraltet
Tech-Stack
typescript
Bereich
api

Rechercherichtung

Beginne in src/directLine.ts ungefähr bei Zeile 807 und überprüfe, wie botframework-directlinejs Attachment-Daten abruft und Blob-URLs erstellt. Die Arbeit ist abgeschlossen, wenn für Attachment-Uploads in connect-src nicht mehr blob: erforderlich ist und Object-URLs zuverlässig widerrufen werden können; im Issue wird keine Testdatei oder kein Test-Einstiegspunkt genannt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Beschreibung

Feature Request

Today, we require this directive: connect-src blob:.

This is because botframework-directlinejs use blob URL to retrieve ArrayBuffer for uploading attachments. The code is at https://github.com/microsoft/BotFramework-DirectLineJS/blob/master/src/directLine.ts#L807.

To-do

To remove this directive, we need to modify botframework-directlinejs to use ArrayBuffer or Blob to upload attachments.

Also today, since we are using URL.createObjectURL, we don't have a reliable way to revoke the URL. Moving to ArrayBuffer or Blob will help.

[Enhancement]

Vorherrschende Sprache
TypeScript
Sterne
199
Forks
133
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
  3. Forken Sie das Repository und arbeiten Sie in einem Branch.
  4. Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.

Mehr aus microsoft/BotFramework-DirectLineJS

Alle Issues in microsoft/BotFramework-DirectLineJS

Ähnliche Issues

Weitere Issues zu TypeScript

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.