Ho un servizio in cui i webmaster possono creare un sito web (compreso l'uso di javascript).
Un utente può inserire un commento sul sito web di un webmaster.
Un utente deve solo registrarsi e accedere una volta e può pubblicare commenti su tutti i siti con questo account. (1 cookie per tutti i sottodomini)
Come posso evitare che un sito Web "cattivo" ottenga il cookie con JavaScript (ad esempio l'ID di sessione)?
Dopo un po 'di ricerca: la crittografia dei cookie è un no go, il blocco di alcune funzioni javascript è un no go, il cookie di binding per ip è un no go.
Questo diventa un problema difficile, ma servizi come Blogger / Blogspot lo fanno, quindi deve essere possibile.
Qualcuno ha avuto una brillante idea?