Size: a a a

2020 May 31

ИЛ

Иван Лещёв in Drupal RU
а почему он должен быть один? у меня на разные урлы разные токены
источник

C

Comrade Gagarin in Drupal RU
Andrey Postnikov
В страницу нельзя такое писать ещё и по причине Кеша, причем на разных уровнях, не нужно раскладывать в кеш админский токен
+
источник

ИЛ

Иван Лещёв in Drupal RU
Andrey Postnikov
В страницу нельзя такое писать ещё и по причине Кеша, причем на разных уровнях, не нужно раскладывать в кеш админский токен
в лейзибилдере можно
источник

DK

Dmitriy K. in Drupal RU
Получается, единственный способ секюрно передать токен скрипту, это не передавать его (не генерить токен на сервере), а встроить код запроса в сам скрипт.
Я так и думаю, в общем-то, но это выглядит странно на фоне того, что формы реализованы иначе (там не общий токен, это сглаживает проблему, но не устраняет совсем).
Мой вопрос чисто в этом противоречии в основном.
источник

ИЛ

Иван Лещёв in Drupal RU
формы в друпале - это монструозное говно
источник

AP

Andrey Postnikov in Drupal RU
Иван Лещёв
в лейзибилдере можно
И он может стать не lazy случайно, зачем это вектор вообще?
источник

DK

Dmitriy K. in Drupal RU
Формы, кстати, тоже можно было бы заставить забирать этот токен на лету. Достаточно лишь добавить хендлер на onSubmit и делать GET-запрос предварительно.
источник

ИЛ

Иван Лещёв in Drupal RU
Andrey Postnikov
И он может стать не lazy случайно, зачем это вектор вообще?
что значит случайно?
источник

DK

Dmitriy K. in Drupal RU
И, кстати, для форм, полагаю, решение было бы универсальным для всех форм.
источник

AP

Andrey Postnikov in Drupal RU
Dmitriy K.
Получается, единственный способ секюрно передать токен скрипту, это не передавать его (не генерить токен на сервере), а встроить код запроса в сам скрипт.
Я так и думаю, в общем-то, но это выглядит странно на фоне того, что формы реализованы иначе (там не общий токен, это сглаживает проблему, но не устраняет совсем).
Мой вопрос чисто в этом противоречии в основном.
Формы и xhr/fetch ортогональны в браузере, поэтому formapi это другая история
источник

C

Comrade Gagarin in Drupal RU
Dmitriy K.
Формы, кстати, тоже можно было бы заставить забирать этот токен на лету. Достаточно лишь добавить хендлер на onSubmit и делать GET-запрос предварительно.
источник

C

Comrade Gagarin in Drupal RU
формы не должны зависить от js
источник

DK

Dmitriy K. in Drupal RU
Ну, как ортогональны. Сейчас они в явном виде несут в себе токен, который может из DOM читать кто хошь.
источник

ИЛ

Иван Лещёв in Drupal RU
Comrade Gagarin
формы не должны зависить от js
ты из 1920 пишешь?
источник

DK

Dmitriy K. in Drupal RU
"формы не должны зависить от js" - why?
источник

DK

Dmitriy K. in Drupal RU
Drupal вообще будет работать без JS?
источник

C

Comrade Gagarin in Drupal RU
why not?
источник

C

Comrade Gagarin in Drupal RU
будет
источник

DK

Dmitriy K. in Drupal RU
Менюшки по крайней мере точно поломаются :)
источник

ИЛ

Иван Лещёв in Drupal RU
Dmitriy K.
Drupal вообще будет работать без JS?
вполне работает
источник