보안·배포

WASM이어도 붙여넣기 HTML·스크립트 가젯은 XSS입니다. 정책을 하나로 유지하세요.

개요

에디터 → 정제·보안과 맞추고, 정제를 Rust/WASM에서 하면 JS 경로와 동일한 정책을 씁니다. 클립보드·입력 라우팅.

CSP

script-src와 WASM 로드에 필요한 지시어(환경에 따라 wasm-unsafe-eval 등)는 브라우저 문서를 따라가며 업데이트됩니다.

WASM만 돌리게 CSP를 느슨히 하면 XSS 면이 넓어질 수 있습니다. 신뢰하는 출처만 허용하세요.

SRI·무결성

WASM·JS를 신뢰 출처에서 제공하고, 도구가 지원하면 무결성 속성으로 CDN 치환을 감지합니다.

붙여넣기·XSS

붙여넣기 HTML은 신뢰할 수 없는 입력입니다. JS든 WASM이든 DOM에 넣기 전에 스크립트·이벤트 핸들러·위험 URL을 일관되게 제거합니다.

서드파티 임베드

iframe·외부 사이트 임베드는 COOP/COEP·워커 가능 여부를 바꿉니다. 툴링·번들·워커.