同一原产地政策的威胁模型是什么?

Gor*_*ley 15 security xss same-origin-policy cors

http://en.wikipedia.org/wiki/Same_origin_policy

相同的源策略可防止一个站点的脚本与另一个站点通信.维基说这是一个"重要的安全概念",但我不清楚它会阻止什么样的威胁.

我知道来自一个站点的cookie不应该与另一个站点共享,但可以(并且)单独执行.

CORS标准http://en.wikipedia.org/wiki/Cross-Origin_Resource_Sharing提供了绕过相同原始策略的合法系统.据推测,它不允许同一起源策略设计阻止的任何威胁.

看看CORS,我更不清楚谁会受到保护.CORS由浏览器强制执行,因此它不会保护任何站点免受浏览器的攻击.这些限制是由脚本想要与之交谈的网站决定的,因此它似乎无法保护用户免受任何网站的攻击.

那么什么是相同的原产地政策呢?

Kev*_*nry 8

同源策略的目的是避免恶意站点利用.net用户的权限(即授权cookie)M从可信站点读取信息的威胁。它是浏览器策略,而不是服务器策略或 HTTP 标准,旨在降低另一个浏览器策略\xe2\x80\x94在联系 site 时从 site 发送 cookie 的风险。A AAA

\n

请注意,没有什么可以阻止MA浏览器外部进行访问。它可以发送任意数量的请求。但它不会在不知情的用户的权限下这样做A,否则浏览器中可能会发生这种情况。

\n

另请注意,该策略会阻止M页面读取A. 它不能保护A服务器免受请求的影响。特别是,浏览器将允许跨域POSTS\xe2\x80\x94cookies 和 all\xe2\x80\x94fromMA。这种威胁称为跨站点请求伪造;同源策略无法缓解这种情况,因此必须提供额外的措施来防范它。

\n


Ros*_*one 7

文章@EricLaw提到,"同源政策第1部分:不偷看 "是好的.

这是一个简单的例子,说明为什么我们需要"相同的原产地政策":

可以使用iframe在"您自己的网页"中显示其他网页("内联框架"会在框架中放置另一个HTML文档).假设您显示www.yourbank.com.用户输入他们的银行信息.如果您可以阅读该页面的内部HTML(需要使用脚本),您可以轻松阅读银行帐户信息,并繁荣发展.安全漏洞.

因此,我们需要相同的原始策略来确保一个网页不能使用脚本来读取另一个网页的信息.


Wal*_*inz 1

例如,它会阻止 Farmville 检查您的银行帐户余额。或者,更糟糕的是,弄乱您即将发送的表格(输入 PIN/TAN 后),以便他们得到所有的钱。

CORS 主要是针对确定不需要这种保护的网站的标准。它基本上是说“任何网站的脚本都可以与我对话,安全性不可能被破坏”。因此,它确实允许在不需要保护且跨域网站有益的地方执行 SOP 禁止的操作。想想网格。