Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

128
Views
Cuando 'postMessage' -ing código a iframe de espacio aislado, ¿podemos establecer targetOrigin en algo que no sea '*'?

Tengo un caso de uso en el que necesito aceptar javascript de los usuarios de mi aplicación y evaluarlo usando eval . Pensé que la forma 'segura' sería usar trabajadores web dentro de un iframe de espacio aislado.

Encontré este artículo en mi investigación, después de lo cual pude enviar con éxito el código a mi trabajador web y obtener la respuesta de evaluación en mi aplicación principal.

targetOrigin mientras enviaba el código al iframe era * (porque no tengo allow-same-origin y el window.origin del iframe sería nulo)".

Me preguntaba si hay alguna otra alternativa en lugar de permitir el allow-same-origin en mi iframe O la configuración * ya que ambos plantean algún tipo de problemas de seguridad que más o menos mitigan las ventajas de usar el iframe de espacio aislado en primer lugar (desde lo que leo en línea).

Gracias

PD. Encontré otros subprocesos de SO que discuten este problema, pero ninguno se abordó/llegó a una conclusión, por lo que estaba buscando una nueva perspectiva. Estoy pegando la URL a continuación para los miembros interesados.

javascript - postMessage a iframe de espacio aislado, ¿por qué el origen de la ventana del destinatario es nulo?

about 4 years ago · Juan Pablo Isaza
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!