HTA и безопасность
Междоменному написанию скриптов свойственно адресовать риск безопасности, HTA разрешает атрибут APPLICATION для FRAME и IFRAME. Этот оригитнальный HTA атрибут не единственная доступная предосторожность защиты. HTA разработаны таким образом, что FRAME и IFRAME, где атрибут APPLICATION установлен в NO, не имеют доступа скрипта в HTA, который их содержит. Таким образом никакое незащищённое содержимое не допускается в HTA через недоверенное окно.
HTA разработаны таким образом, что недоверенные HTML FRAME и IFRAME не имеют доступа скрипта к HTA, который их содержит. В отношении FRAME, которые не являются разрешёнными для HTA, фрейм высшего уровня содержит главное окно для всех FRAME, содержащихся в нём. Для вышеупомянутого FRAME, window.top и window.self одно и тоже. Кроме того, ненадёжные FRAME и IFRAME не получают ни referrer ни opener URL из родительского HTA. Конечный результат - они не знают о HTA, содержащемся внутри, как о родительском окне.
В приложениях, где всё содержимое безопасно, FRAME и IFRAME могут быть благополучно помечены как доверенные. Мастера и контрольные панели являются примерами безопасного содержимого. Разрешённый HTA статус IFRAME в нижеуказанном примере позволяет ему передавать информацию обратно в его родительское окно.
<IFRAME SRC="filename.htm" APPLICATION="yes">
В противоположность, IFRAME, который позволяет просмотр незащищённого содержимого, должен быть запущен как обычный HTML. Содержимое в примере IFRAME ниже - подчиняется настройке безопасности для его зоны. Следующий IFRAME может быть использован при внедрении HTML.
<IFRAME SRC="filename.htm" APPLICATION="no">
Запомните, атрибут APPLICATION игнорируется, если он используется в HTML предпочтительнее, чем HTA.
При выполнении HTA, пользователи должны принимать те же меры предосторожности, как и с любой выполнимой программой: устанавливать только те HTA, которые созданы в надёжных источниках. HTA не могут быть подписаны. Однако они могут быть установлены из отмеченных cabinet-файлов (.cab) или других отмеченных инсталляционных форматов. Так или иначе, наиболее ответственные источники будут корпоративными сетями intranet и признанными поставщиками программного обеспечения.
Совместимость
Реализация HTA фирмой Microsoft ограничена 32-битными системами Windows, выполняющими Internet Explorer 5. HTA не поддерживают свойства или внешний объект HTML AutoComplete в формах .