From a851caf6697ccde3b5eee8257c383be2e3d56e8f Mon Sep 17 00:00:00 2001 From: DevEnv nis2-agile Date: Sat, 13 Jun 2026 09:39:05 +0200 Subject: [PATCH] [DEMO] HMAC per-messaggio OFF: canale runtime-avatar e origin-verified (chiarimento AgileHub 2026-06-13) Il postMessage widget->SPA e il canale runtime avatar (non external/v1): server-to-server usa X-Internal-Key (gia su reset-dataset), il postMessage si fida di ev.origin (same-origin). HMAC verify resta flag-gated (HMAC_ENFORCE=false) da riaccendere solo se al collaudo il widget firma. --- public/js/demo-mode.js | 7 ++++++- 1 file changed, 6 insertions(+), 1 deletion(-) diff --git a/public/js/demo-mode.js b/public/js/demo-mode.js index 1a5e263..9e56710 100644 --- a/public/js/demo-mode.js +++ b/public/js/demo-mode.js @@ -25,7 +25,12 @@ var IFRAME_ORIGIN = 'https://dimostrazione.agile.software'; var PROTOCOL = 'agilehub.product-demo.v1'; - var HMAC_ENFORCE = true; // §2.3: scarta i messaggi non validi + // Canale = RUNTIME AVATAR (postMessage widget→SPA), NON external/v1. Chiarimento AgileHub + // 2026-06-13: il runtime avatar NON usa HMAC per-messaggio (server-to-server = X-Internal-Key, + // già usato su /api/demo/reset-dataset). Confine di sicurezza del postMessage = verifica ev.origin + // (same-origin su dimostrazione.agile.software). HMAC verify resta nel codice, flag-gated: + // se al collaudo risultasse che il widget firma, rimettere true + allineare canonicalize(). + var HMAC_ENFORCE = false; var SEL = w.NIS2_DEMO_SELECTORS || null; var qs = new URLSearchParams(w.location.search);