CS2VIEW开发者文档
查看 Markdown

安全与部署要求

长期应用密钥只放在厂商后端。网页中的应用 ID、SDK 和临时会话信息都不能作为不可提取的秘密。

接入来源

应用登记精确来源,例如 https://shop.example.com。https://www.shop.example.com 是另一个来源;不支持通配域名。开发允许 http://127.0.0.1 加端口。接入域名限制不能代替用户身份和额度限制。

SDK 通过精确 targetOrigin 通信,接收时校验 origin、source、channel、版本与 openId。进入凭证通过消息传递,不进入 iframe URL。

浏览器与缓存

静态 SDK 和公共资源可以使用 CDN。授权、会话、登录、控制台接口必须 no-store,不进入共享缓存。控制台使用 HttpOnly Cookie 和 CSRF 校验;在 iframe 内不依赖第三方登录 Cookie。

嵌入入口为 https://www.cs2view.com/embed。厂商页面的 frame-src 可精确允许 https://www.cs2view.com/embed;如需允许整个来源则使用 https://www.cs2view.com。嵌入查看器应使用允许厂商来源的 frame-ancestors 响应头,不要对 /embed 设置会阻止合作网站嵌入的 SAMEORIGIN 策略。

商业检视入口不参与搜索收录。主站首页负责搜索展示;iframe 的路径组织不代表对接网站或主站会自动获得排名提升。

能力边界

浏览器获得的代码、模型、纹理和计算结果可以被提取。SDK 授权管理正常商业接入,不是 DRM;前端遮罩和按钮限制不能抵御被修改的客户端。公共官网与商业入口的授权边界不同。

本版本不包含资源强鉴权、远程 GPU 渲染或按云账单精确归属厂商流量。厂商账单按进入次数计算,资源成本由平台单独核算。