セキュリティ — crossの安全設計

crossは「自分のサイトに貼っても怖くない」ことを最優先に設計しています。 設置先サイトを壊さない・余計な情報を取らない・問題があれば即止められる、の3点が原則です。

読み取るのは公開ページだけ

サイト本体を壊さないscript

表示先の制限(frame-ancestors)

Agentページ(iframe)は、登録済みtenantのdomainからしか埋め込めないよう Content-Security-Policyで制限しています。第三者サイトがあなたのAgentを勝手に表示することはできません。

kill switch(即時全停止)

障害時はcross側の操作だけで、設置済みscriptを全サイト一括で「何もしないscript」に切り替えられます (反映は最大5分)。tenant単位での停止も可能です。サイト側の作業は不要です。

データの扱い

回答の安全性