diff --git a/public/js/demo-mode.js b/public/js/demo-mode.js index 1a5e263..9e56710 100644 --- a/public/js/demo-mode.js +++ b/public/js/demo-mode.js @@ -25,7 +25,12 @@ var IFRAME_ORIGIN = 'https://dimostrazione.agile.software'; var PROTOCOL = 'agilehub.product-demo.v1'; - var HMAC_ENFORCE = true; // §2.3: scarta i messaggi non validi + // Canale = RUNTIME AVATAR (postMessage widget→SPA), NON external/v1. Chiarimento AgileHub + // 2026-06-13: il runtime avatar NON usa HMAC per-messaggio (server-to-server = X-Internal-Key, + // già usato su /api/demo/reset-dataset). Confine di sicurezza del postMessage = verifica ev.origin + // (same-origin su dimostrazione.agile.software). HMAC verify resta nel codice, flag-gated: + // se al collaudo risultasse che il widget firma, rimettere true + allineare canonicalize(). + var HMAC_ENFORCE = false; var SEL = w.NIS2_DEMO_SELECTORS || null; var qs = new URLSearchParams(w.location.search);