w3c / w3c/FileAPI

Put policies in the blob URL store

Ouverte
#142 4 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

TPAC2024
Langage dominant
HTML
Étoiles
118
Forks
52
Merge moyen
9 j 16 h
PR mergées (30 j)
1

Description

It would be ideal that when URL.createObjectURL() is invoked all policies (CSP, referrer policy, etc.) are cloned and stored in the blob URL store so that they can be used when the blob URL is used to create a document.

This might have to be somewhat hand-wavy initially, but can hopefully be formalized over time as we document how to create, store, and inherit policies.

(In particular this approach helps ensure that however the user decides to open the blob URL, relevant policies will be there and there's not some escalation of privilege possible relative to the document that minted the URL.)

cc @mikewest @hiroshige-g

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez au point d’entrée URL.createObjectURL() et suivez la manière dont les entrées sont stockées dans le blob URL store, puis utilisées pour créer des documents. Déterminez comment les politiques doivent être clonées et rendues disponibles tout au long de ce flux ; le travail est considéré comme terminé lorsque les politiques pertinentes sont conservées sans permettre à un blob URL d’obtenir des privilèges sur le document qui l’a créé.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
html
Domaine
security
Type d'issue
Fonctionnalité
Difficulté
5/5
Temps estimé
Plus d'une semaine
Activité
À l'abandon
Clarté
À clarifier
Accessibilité débutants
25/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.