वीडियो और उपशीर्षक · डायरेक्ट मीडिया डाउनलोडर
'किसी भी चीज़ से संपर्क करने से पहले URL की जाँच की जाती है' का वास्तव में क्या मतलब है
· यह काम किस प्रकार करता है
URL गोपनीयता सुरक्षा
यह बताता है कि ब्राउज़र एक भी पैकेट भेजे बिना चिपकाए गए लिंक पर कौन सी जाँच चला सकता है, और डायरेक्ट मीडिया डाउनलोडर उन्हें उस होस्ट की घोषणा करने से पहले क्यों चलाता है जिससे वह संपर्क करने वाला है।
किसी लिंक को चिपकाना उसे खोलने के समान नहीं है - एक स्ट्रिंग को पढ़ने और अनुरोध करने के बीच का अंतर
फ़ील्ड में टेक्स्ट चिपकाने से वह नहीं खुलता है. इनपुट श्रोता वर्णों को ट्रिम और पार्स करता है, एक हेल्प लाइन को अपडेट करता है, और Fetch, DNS, या किसी ToolAcre एंडपॉइंट को कॉल किए बिना नियंत्रण को सक्षम या अक्षम करता है। इसलिए URL की जांच की जा सकती है जबकि नेटवर्क पैनल अपरिवर्तित रहता है।
वह भेद पहली गोपनीयता सीमा है। पेज यह कह सकता है कि नामित होस्ट को उजागर करने से पहले एक स्ट्रिंग संरचनात्मक रूप से प्रयोग करने योग्य है। एक अनुरोध केवल एक स्पष्ट चेक लिंक या डाउनलोड कार्रवाई के बाद शुरू होता है, और उन कार्रवाइयों के अलग-अलग HTTP तरीके और परिणाम होते हैं। क्योंकि अभी तक कोई दूरस्थ तथ्य मौजूद नहीं है, एक समीक्षक इस चरण को ऑफ़लाइन परीक्षणों के साथ पुन: पेश कर सकता है और पुष्टि कर सकता है कि प्रत्येक स्वीकृत या अस्वीकृत परिणाम केवल आपूर्ति किए गए वर्णों पर निर्भर करता है।
URL API के साथ पार्सिंग: योजना, होस्ट, पथ और क्वेरी - ब्राउज़र किसी लिंक के बारे में ऑफ़लाइन क्या बता सकता है
URL कंस्ट्रक्टर डिवाइस पर प्रोटोकॉल, क्रेडेंशियल, होस्टनाम, पोर्ट, पथ, क्वेरी और टुकड़े को अलग करता है। ToolAcre फिर केस और एक अनुगामी बिंदु सहित तुलना के लिए होस्टनाम को सामान्य करता है। यह एक स्ट्रिंग पर सिंटैक्स कार्य है, न कि इस बात का प्रमाण कि गंतव्य मौजूद है या उत्तर देता है।
चिपकाए गए रैपिंग उद्धरण या कोण कोष्ठक को हटाया जा सकता है, एक स्कीम-रहित सार्वजनिक होस्टनाम HTTPS प्राप्त कर सकता है, और ज्ञात एनालिटिक्स पैरामीटर को हटाया जा सकता है। टोकन, समाप्ति मान, हस्ताक्षर और एक्स-एएमज़ फ़ील्ड जैसे हस्ताक्षरित पैरामीटर जानबूझकर संरक्षित किए जाते हैं क्योंकि उन्हें बदलने से प्राधिकरण बदल सकता है या लिंक विफल हो सकता है। भले ही घोषणा होस्टनाम का उपयोग करती है, फिर भी पोर्ट पार्स किए गए पते का हिस्सा बने रहते हैं, इसलिए एक असामान्य स्पष्ट पोर्ट का अभी भी पूर्ण सामान्यीकृत URL में निरीक्षण किया जाना चाहिए।
असुरक्षित गंतव्यों को अस्वीकार करना, यह अनुमान नहीं लगाना कि सार्वजनिक URL एक फ़ाइल है या नहीं
भेजा गया सत्यापनकर्ता किसी सार्वजनिक वॉच पेज को केवल इसलिए अस्वीकार नहीं करता क्योंकि उसके पथ में मीडिया एक्सटेंशन का अभाव है। इसके बजाय यह खाली या विकृत इनपुट को अस्वीकार कर देता है, HTTPS, एम्बेडेड उपयोगकर्ता नाम या पासवर्ड, आंतरिक नाम, निजी पता श्रेणियां, लूपबैक, लिंक-स्थानीय, मल्टीकास्ट और कई अस्पष्ट IPवी 4 और IPवी 6 वर्तनी को छोड़कर हर योजना।
परिणामस्वरूप एक सफल स्थानीय फैसले का अर्थ है "इस ब्राउज़र टूल से संपर्क करने के लिए पर्याप्त सुरक्षित," न कि "पुष्टिकृत प्रत्यक्ष मीडिया।" बाद की HEAD जांच सामग्री-प्रकार के माध्यम से HTML को प्रकट कर सकती है, और इंटरफ़ेस तब चेतावनी देता है। उन दावों को अलग रखने से .mp4 में समाप्त होने वाले संभावित पथ को बाइट्स के प्रमाण के रूप में मानने से रोका जाता है। यह अनुक्रमण एक भंगुर विस्तार अनुमति सूची को बनाए रखने से भी बचाता है जो एक परिचित प्रत्यय से सजाए गए किसी भी भ्रामक पथ को स्वीकार करते हुए वैध विस्तार रहित ऑब्जेक्ट मार्गों को अस्वीकार कर देगा।
संपर्क करने से पहले होस्ट को दिखाना - कैसे घोषित होस्ट पार्स किए गए URL से लिया गया है, किसी प्रतिक्रिया से नहीं
स्वीकृत पते के लिए, हेल्प लाइन सामान्यीकृत होस्टनाम बताती है और कहती है कि अभी तक किसी से संपर्क नहीं किया गया है। वह होस्ट विज़िटर द्वारा प्रदान किए गए पार्स किए गए URL से आता है; इसे किसी प्रतिक्रिया, लुकअप, रीडायरेक्ट, एम्बेडेड प्लेयर या पेज स्क्रैपर से नहीं सीखा जाता है।
यह पूर्वावलोकन प्रच्छन्न क्रेडेंशियल्स को एट-साइन से पहले पाठ पर भरोसा करने के बजाय इनकार के रूप में दृश्यमान बनाता है। घोषणा में केवल प्रारंभिक गंतव्य को शामिल किया गया है। यदि वह सर्वर बाद में अनुरोध को पुनर्निर्देशित करता है, तो अंतिम पता और प्रत्येक हस्तक्षेप करने वाले हॉप को देखने के लिए ब्राउज़र डेवलपर टूल की आवश्यकता होती है। पूर्ण सामान्यीकृत पता फ़ील्ड में दृश्यमान रहता है, जिससे विज़िटर को संपर्क उपयुक्त है या नहीं यह चुनने से पहले योजना, पोर्ट, पथ और संवेदनशील क्वेरी सामग्री की तुलना करने की अनुमति मिलती है।
कार्यान्वित उदाहरण: तीन चिपकाई गई तारें और प्रत्येक निर्णय की सीमाएँ
`https://media.example/clip.mp4`, `example.com` और एक सार्वजनिक वॉच-पेज URL पर विचार करें। पहला सुरक्षा जांच पास करता है और उसे media.example नाम देता है। नंगे डोमेन को HTTPS के लिए सामान्यीकृत किया गया है और यह पास भी हो सकता है, जबकि पेज पता संरचनात्मक रूप से स्वीकार्य रह सकता है क्योंकि पथ शब्दार्थ का स्थानीय स्तर पर अनुमान नहीं लगाया जाता है।
वह तीसरा परिणाम संक्षेप में एक आकर्षक ओवरक्लेम को सही करता है: URL पार्सिंग यह साबित नहीं कर सकती कि एक पेज एक फ़ाइल है। चेक लिंक दबाने से एक क्रेडेंशियल-मुक्त HEAD अनुरोध भेजा जाता है; `text/html` प्रतिक्रिया "मीडिया नहीं हो सकती" चेतावनी ट्रिगर करती है। यहां तक कि `video/mp4` सामग्री निरीक्षण के बजाय एक सर्वर स्टेटमेंट बना हुआ है। इसलिए एक नंगे सार्वजनिक डोमेन को मीडिया के रूप में गलत तरीके से प्रमाणित नहीं किया जाता है, और एक प्लेटफ़ॉर्म पेज को तब तक अस्वीकृत के रूप में विज्ञापित नहीं किया जाता है जब तक कि दूरस्थ साक्ष्य वास्तव में उस संकीर्ण निष्कर्ष का समर्थन नहीं करते हैं।
चेक के दौरान कोई DNS लुकअप या प्रीफ़्लाइट क्यों नहीं होता - चेक केवल स्ट्रिंग पर चलता है; जब तक फ़ेच की घोषणा और निर्माण नहीं हो जाता तब तक नेटवर्क अछूता रहता है
कोई DNS क्वेरी, CORS प्रीफ्लाइट, HEAD, GET, या प्रॉक्सी कॉल `validateMediaUrl` से संबंधित नहीं है। इसका कार्यान्वयन शुद्ध है और इसमें कोई DOM या नेटवर्क ग्लोबल नहीं है। यह फिक्स्चर के रूप में उपयोग की जाने वाली स्ट्रिंग्स की ओर ट्रैफ़िक उत्पन्न किए बिना निजी-पता और योजना मामलों का विस्तृत परीक्षण करने की अनुमति देता है।
जब विज़िटर नेटवर्क बटन दबाता है तो सीमा हिल जाती है। चेक लिंक HEAD भेजता है जिसके बाद रीडायरेक्ट होते हैं, कैशिंग अक्षम हो जाती है, क्रेडेंशियल छोड़ दिए जाते हैं और रेफरर दबा दिया जाता है। डाउनलोड एक समान रूप से कॉन्फ़िगर किया गया GET भेजता है। एक होस्ट CORS, ट्रांसपोर्ट, HTTP स्थिति, समाप्ति, या प्रमाणीकरण आवश्यकताओं के माध्यम से विफल हो सकता है। यह विभाजन एक सुरक्षा परीक्षण को नेटवर्क परीक्षणों से स्वतंत्र रूप से "टाइपिंग शांत है" साबित करने देता है जो HEAD, GET, रीडायरेक्ट, प्रतिक्रिया हेडर और रद्दीकरण का अभ्यास करता है।
इसमें क्या शामिल नहीं है - चेक यह नहीं जान सकता कि कोई फ़ाइल मौजूद है या नहीं, क्या आपको इसे लाने की अनुमति है, या क्या सर्वर रीडायरेक्ट करेगा
स्थानीय सत्यापन अस्तित्व, स्वामित्व, लाइसेंस, प्रतिक्रिया प्रकार, फ़ाइल आकार, सर्वर व्यवहार या पुनर्निर्देशित गंतव्य स्थापित नहीं कर सकता है। यह पहले होस्टनाम का समाधान नहीं करता है और प्रत्येक लौटाए गए पते की तुलना नहीं करता है। टूल की निजी-होस्ट जांच गहराई से सुरक्षा है, भविष्य के DNS उत्तरों के बारे में कोई गारंटी नहीं है।
अनुमति आगंतुक की जिम्मेदारी है। चेकबॉक्स एक बयान दर्ज करता है कि मीडिया स्वामित्व या अधिकृत है; यह कानूनी सत्यापन नहीं है. लॉगिन के पीछे के लिंक पहुंच से बाहर रहते हैं क्योंकि अनुरोध कुकीज़ और क्रेडेंशियल्स को छोड़ देते हैं, और कोई सत्यापन परिणाम DRM, एक पेवॉल या अन्य एक्सेस कंट्रोल को अनलॉक नहीं करता है। जब एक होस्टनाम बाद में अलग ढंग से हल हो सकता है, तो गंतव्य प्रशासन होस्ट ऑपरेटर और ब्राउज़र नेटवर्क स्टैक के साथ-साथ इस प्रारंभिक वाक्यविन्यास और शाब्दिक-पता स्क्रीन से संबंधित होता है।
टेकअवे: पहले जांचें, घोषणा करें, फिर लाएं - यह ऑर्डर कैसा है जो आपको टूल के नेटवर्क वादे पर भरोसा करने देता है
विश्वसनीय आदेश पार्स है, सुरक्षा नीति लागू करें, प्रारंभिक होस्ट दिखाएं और प्रतीक्षा करें। केवल जानबूझकर बटन दबाने से ही ट्रैफ़िक उत्पन्न होता है। यह शांत चरण को देखने योग्य बनाता है: DevTools को साफ़ करें, कई स्ट्रिंग टाइप करें, और पुष्टि करें कि निर्णय बदलते समय अनुरोध सूची खाली रहती है।
अनुमत प्रत्यक्ष HTTPS फ़ाइल पते के लिए डायरेक्ट मीडिया डाउनलोडर का उपयोग करें, फिर चेक लिंक को पार्सिंग के विस्तार के बजाय एक अलग दूरस्थ जांच के रूप में मानें। डिज़ाइन एक हरे संदेश को इंटरनेट द्वारा सत्यापित करने का दिखावा करने के बजाय प्रत्येक चरण में एक संकीर्ण दावा संलग्न करके विश्वास अर्जित करता है। वह साक्ष्य श्रृंखला जानबूझकर मामूली है: यह यह दावा किए बिना आदेश और घोषित नियंत्रण साबित करती है कि स्थानीय पार्सिंग एक दूरस्थ प्रणाली की भविष्यवाणी कर सकती है या इसकी सामग्री को अधिकृत कर सकती है।