[DEMO] HMAC per-messaggio OFF: canale runtime-avatar e origin-verified (chiarimento AgileHub 2026-06-13)
Il postMessage widget->SPA e il canale runtime avatar (non external/v1): server-to-server usa X-Internal-Key (gia su reset-dataset), il postMessage si fida di ev.origin (same-origin). HMAC verify resta flag-gated (HMAC_ENFORCE=false) da riaccendere solo se al collaudo il widget firma.
This commit is contained in:
@@ -25,7 +25,12 @@
|
|||||||
|
|
||||||
var IFRAME_ORIGIN = 'https://dimostrazione.agile.software';
|
var IFRAME_ORIGIN = 'https://dimostrazione.agile.software';
|
||||||
var PROTOCOL = 'agilehub.product-demo.v1';
|
var PROTOCOL = 'agilehub.product-demo.v1';
|
||||||
var HMAC_ENFORCE = true; // §2.3: scarta i messaggi non validi
|
// Canale = RUNTIME AVATAR (postMessage widget→SPA), NON external/v1. Chiarimento AgileHub
|
||||||
|
// 2026-06-13: il runtime avatar NON usa HMAC per-messaggio (server-to-server = X-Internal-Key,
|
||||||
|
// già usato su /api/demo/reset-dataset). Confine di sicurezza del postMessage = verifica ev.origin
|
||||||
|
// (same-origin su dimostrazione.agile.software). HMAC verify resta nel codice, flag-gated:
|
||||||
|
// se al collaudo risultasse che il widget firma, rimettere true + allineare canonicalize().
|
||||||
|
var HMAC_ENFORCE = false;
|
||||||
var SEL = w.NIS2_DEMO_SELECTORS || null;
|
var SEL = w.NIS2_DEMO_SELECTORS || null;
|
||||||
|
|
||||||
var qs = new URLSearchParams(w.location.search);
|
var qs = new URLSearchParams(w.location.search);
|
||||||
|
|||||||
Reference in New Issue
Block a user