跳到主要内容

安全与导出

canvas 能读像素,所以浏览器用 origin-clean 标志卡住跨源图像。这不是可选的最佳实践,是安全模型。导出、截图、像素级滤镜全部建立在「表面是否仍干净」上。

文档清单

文档解决的问题
污染 CORS 与像素导出taint、crossOrigintoBlob、隐私

底线

脏了的 canvas 没有「只导出不读像素」的后门。toDataURLtoBlobgetImageDataOffscreenCanvas.convertToBlob 一律 SecurityError