Comprendo la preoccupazione di una tela contaminata: l'idea che i bit di un'immagine di un altro sito possano essere inviati a un server malevolo. Ma puoi spiegare i dettagli di come funziona esattamente?
Supponiamo che l'utente visiti nastysite.com
e nastysite.com
faccia una richiesta di immagine a mydatingsite.com
o mybankingsite.com
per ottenere un'immagine contenente informazioni private per l'utente e quindi esegue il rendering di questa immagine su una tela, ottiene i bit della tela e li rimanda al server nastysite.com
.
Che aspetto avrebbe esattamente quell'URL di richiesta di immagini? Diciamo che è la tua immagine da un profilo del sito di incontri con cui hai effettuato l'accesso con un cookie di sessione ( mydatingsite.com
), o un'immagine di controllo da un sito bancario con cui hai effettuato l'accesso con un cookie di sessione ( mybankingsite.com
). In che modo nastysite.com
sa quale specifico URL utilizzare? E funziona se la connessione che hai al sito di incontri o bancario avviene tramite HTTPS è parte di una sessione particolare?
Credo che questa sia davvero una domanda in più sui cookie di sessione. nastysite.com
ha accesso gratuito ai cookie di sessione per mydatingsite.com
e mybankingsite.com
? Può utilizzarli in una richiesta di immagine che i server mydatingsite.com
e mybankingsite.com
non possono dire non è una normale richiesta di sessione dalla propria pagina?