microsoft / microsoft/BotFramework-DirectLineJS
[Content Security Policy] Restrict `blob:` in `connect-src`
Personne n'a encore pris cette issue.
- Langage dominant
- TypeScript
- Étoiles
- 199
- Forks
- 133
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
Feature Request
Today, we require this directive: connect-src blob:.
This is because botframework-directlinejs use blob URL to retrieve ArrayBuffer for uploading attachments. The code is at https://github.com/microsoft/BotFramework-DirectLineJS/blob/master/src/directLine.ts#L807.
To-do
To remove this directive, we need to modify botframework-directlinejs to use ArrayBuffer or Blob to upload attachments.
Also today, since we are using URL.createObjectURL, we don't have a reliable way to revoke the URL. Moving to ArrayBuffer or Blob will help.
[Enhancement]
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez dans src/directLine.ts, autour de la ligne 807, et examinez comment botframework-directlinejs récupère les données des pièces jointes et crée des URLs blob. Le travail est terminé lorsque les téléversements de pièces jointes ne nécessitent plus blob: dans connect-src et que les URLs d’objet peuvent être révoquées de manière fiable ; l’issue ne nomme aucun fichier de test ni point d’entrée de test.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- typescript
- Domaine
- api
- Type d'issue
- Fonctionnalité
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 35/100