microsoft / microsoft/BotFramework-DirectLineJS

[Content Security Policy] Restrict `blob:` in `connect-src`

Abierto
#333 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Lenguaje dominante
TypeScript
Estrellas
199
Forks
133
Métricas de merge de PR
Sin PR fusionados en 30 d

Descripción

Feature Request

Today, we require this directive: connect-src blob:.

This is because botframework-directlinejs use blob URL to retrieve ArrayBuffer for uploading attachments. The code is at https://github.com/microsoft/BotFramework-DirectLineJS/blob/master/src/directLine.ts#L807.

To-do

To remove this directive, we need to modify botframework-directlinejs to use ArrayBuffer or Blob to upload attachments.

Also today, since we are using URL.createObjectURL, we don't have a reliable way to revoke the URL. Moving to ArrayBuffer or Blob will help.

[Enhancement]

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

Comienza en src/directLine.ts, alrededor de la línea 807, y revisa cómo botframework-directlinejs recupera los datos de los adjuntos y crea URLs de blob. El trabajo estará completo cuando las cargas de adjuntos ya no requieran blob: en connect-src y las URLs de objeto se puedan revocar de forma fiable; el issue no nombra ningún archivo de prueba ni punto de entrada de prueba.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
typescript
Área
api
Tipo de issue
Nueva funcionalidad
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
35/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.