Attualmente sto esaminando Google Caja per eseguire il codice JS fornito dall'utente nel browser e nel nodo.
Finora, ho capito, che, in un contesto di browser, "codice cajol" non consente di leggere e scherzare con lo stato della finestra eseguendo codice non sicuro attraverso un parser in piena regola che elimina tutti i tipi di vettori di attacco, e quindi eseguendo in sicurezza quel codice in un iframe
della stessa origine.
Tuttavia, al momento sto lavorando a una soluzione che utilizza% di% co_de di HTML5 ( guarda qui ) e sembra avere lo stesso effetto. Cosa offre Caja che il lavoratore non possiede, oltre alla possibilità di personalizzare le politiche di sicurezza? Ha delle funzioni di sicurezza aggiuntive?