SYSTEM ATLASЗагрузка материала

Безопасные контексты веба

Secure Contexts

Безопасный контекст — среда, которую браузер считает достаточно надёжной для чувствительных API, обычно HTTPS или локальная разработка.

Простыми словами

Например, функция входа по passkey работает на HTTPS-домене, но недоступна на обычной HTTP-копии сайта. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

Функция входа по passkey работает на HTTPS-домене, но недоступна на обычной HTTP-копии сайта.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Безопасный контекст — среда, которую браузер считает достаточно надёжной для чувствительных API, обычно HTTPS или локальная разработка.

Механизм действия

Браузер проверяет схему, происхождение и цепочку контекстов; небезопасный родитель может сделать вложенный документ небезопасным.

Пример в работе

Нерабочий подход

Внедрить «Безопасные контексты веба» как формальную настройку, не проверив сценарий отказа и ограничение: HTTPS не доказывает добросовестность сайта и не исправляет уязвимости приложения.

Системный подход

Применять «Безопасные контексты веба» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

HTTPS не доказывает добросовестность сайта и не исправляет уязвимости приложения.

Источник

W3C Web Application Security Working Group, “Secure Contexts”, 2023.

Первоисточник