跨域引入的脚本能否访问当前域名的localStorage?
第三方域名托管的脚本能否访问当前页面的localStorage?
可以。
浏览器的同源策略中,脚本的执行权限是基于它所在的页面域名,而非脚本文件本身的托管域名。当你从其他域名引入脚本到当前页面时,该脚本会在当前页面的上下文环境中运行,拥有和当前页面内联脚本完全相同的权限——包括访问当前域名下的localStorage、sessionStorage,以及操作页面DOM等。
拿你举的例子来说:在mydomain.com页面中引入https://www.youtube.com/iframe_api脚本后,这个脚本会在mydomain.com的页面上下文里执行,因此完全可以访问mydomain.com域名下的localStorage。
内容的提问来源于stack exchange,提问作者Simon Ferndriger
相关产品推荐
相关产品推荐

