Put policies in the blob URL store
Personne n'a encore pris cette issue.
- Langage dominant
- HTML
- Étoiles
- 118
- Forks
- 52
- Merge moyen
- 9 j 16 h
- PR mergées (30 j)
- 1
Description
It would be ideal that when URL.createObjectURL() is invoked all policies (CSP, referrer policy, etc.) are cloned and stored in the blob URL store so that they can be used when the blob URL is used to create a document.
This might have to be somewhat hand-wavy initially, but can hopefully be formalized over time as we document how to create, store, and inherit policies.
(In particular this approach helps ensure that however the user decides to open the blob URL, relevant policies will be there and there's not some escalation of privilege possible relative to the document that minted the URL.)
cc @mikewest @hiroshige-g
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez au point d’entrée URL.createObjectURL() et suivez la manière dont les entrées sont stockées dans le blob URL store, puis utilisées pour créer des documents. Déterminez comment les politiques doivent être clonées et rendues disponibles tout au long de ce flux ; le travail est considéré comme terminé lorsque les politiques pertinentes sont conservées sans permettre à un blob URL d’obtenir des privilèges sur le document qui l’a créé.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- html
- Domaine
- security
- Type d'issue
- Fonctionnalité
- Difficulté
- 5/5
- Temps estimé
- Plus d'une semaine
- Activité
- À l'abandon
- Clarté
- À clarifier
- Accessibilité débutants
- 25/100