[DEMO] HMAC per-messaggio OFF: canale runtime-avatar e origin-verified (chiarimento AgileHub 2026-06-13)

Il postMessage widget->SPA e il canale runtime avatar (non external/v1): server-to-server usa
X-Internal-Key (gia su reset-dataset), il postMessage si fida di ev.origin (same-origin). HMAC verify
resta flag-gated (HMAC_ENFORCE=false) da riaccendere solo se al collaudo il widget firma.
This commit is contained in:
DevEnv nis2-agile
2026-06-13 09:39:05 +02:00
parent 48ad479c01
commit a851caf669
+6 -1
View File
@@ -25,7 +25,12 @@
var IFRAME_ORIGIN = 'https://dimostrazione.agile.software';
var PROTOCOL = 'agilehub.product-demo.v1';
var HMAC_ENFORCE = true; // §2.3: scarta i messaggi non validi
// Canale = RUNTIME AVATAR (postMessage widget→SPA), NON external/v1. Chiarimento AgileHub
// 2026-06-13: il runtime avatar NON usa HMAC per-messaggio (server-to-server = X-Internal-Key,
// già usato su /api/demo/reset-dataset). Confine di sicurezza del postMessage = verifica ev.origin
// (same-origin su dimostrazione.agile.software). HMAC verify resta nel codice, flag-gated:
// se al collaudo risultasse che il widget firma, rimettere true + allineare canonicalize().
var HMAC_ENFORCE = false;
var SEL = w.NIS2_DEMO_SELECTORS || null;
var qs = new URLSearchParams(w.location.search);