В чем опасность использования '*' в качестве targetOrigin для window.postMessage ()? - PullRequest
0 голосов
/ 30 ноября 2018

Я работаю над интеграцией моего API с тегом объявления (VPAID), и мой API должен отправить. Я пытаюсь отправить простую строку, например «Пользователь завершил работу с рекламой», в тег VPAID, когда пользователь завершит просмотр своихобъявление.

Мой API находится внутри Iframe, и тег Vpaid будет размещен на страницах разных клиентов, поэтому было непросто явно установить targetOrigin.

Я пытался заставить тег VPAID отправить мойapi parentOrigin, но пока что это не сработало.

Если все, что я отправляю через postMessage, - это произвольные строки, например, например, «Объявление, пропущенное пользователем», есть ли реальные опасности при использовании подстановочного знака? »* 'для targetOrigin window.postMessage за пределами возможности прочитать эту строку?

...