[DEMO] HMAC per-messaggio OFF: canale runtime-avatar e origin-verified (chiarimento AgileHub 2026-06-13)
Il postMessage widget->SPA e il canale runtime avatar (non external/v1): server-to-server usa X-Internal-Key (gia su reset-dataset), il postMessage si fida di ev.origin (same-origin). HMAC verify resta flag-gated (HMAC_ENFORCE=false) da riaccendere solo se al collaudo il widget firma.
This commit is contained in:
@@ -25,7 +25,12 @@
|
||||
|
||||
var IFRAME_ORIGIN = 'https://dimostrazione.agile.software';
|
||||
var PROTOCOL = 'agilehub.product-demo.v1';
|
||||
var HMAC_ENFORCE = true; // §2.3: scarta i messaggi non validi
|
||||
// Canale = RUNTIME AVATAR (postMessage widget→SPA), NON external/v1. Chiarimento AgileHub
|
||||
// 2026-06-13: il runtime avatar NON usa HMAC per-messaggio (server-to-server = X-Internal-Key,
|
||||
// già usato su /api/demo/reset-dataset). Confine di sicurezza del postMessage = verifica ev.origin
|
||||
// (same-origin su dimostrazione.agile.software). HMAC verify resta nel codice, flag-gated:
|
||||
// se al collaudo risultasse che il widget firma, rimettere true + allineare canonicalize().
|
||||
var HMAC_ENFORCE = false;
|
||||
var SEL = w.NIS2_DEMO_SELECTORS || null;
|
||||
|
||||
var qs = new URLSearchParams(w.location.search);
|
||||
|
||||
Reference in New Issue
Block a user