正在对iframe-src和script-src中的URL进行身份验证

Authenticating URLs in iframe src and script src

本文关键字:URL 身份验证 中的 script-src iframe-src      更新时间:2023-09-26

在我们的应用程序中,我们允许人们使用iframescript标签嵌入视频。但我们不想让观看视频的人轻易地复制这些嵌入代码并将其发布到其他地方。

对于iframe-我们所做的是,在iframe标记中,我们将src属性的值替换为我们在应用程序中设置的代理URL,该URL只是重定向到实际的src URL。除此之外,它还在这个阶段进行身份验证。

聪明的人肯定能够破解这个问题,但对于大多数情况来说,这似乎是一个很好的解决方案,因为当他们试图检查dom时,他们只看到代理URL,而不是实际的URL。

对于<script/>-我试着做同样的事情,但没有成功。例如

<div id="wowza_player"><script src='//player.cloud.wowza.com/hosted/abcdefg/wowza.js' type='text/javascript'></script></div>

是否存在混淆或防止滥用这些嵌入代码的方法?

谢谢!

在iFrame的情况下,可以使用referer验证"调用"iFrame的域。请参阅如何将iframe从外部站点的显示限制为仅限特定域