游戏传奇首页
游戏我的天下首页
最好看的新闻,最实用的信息
10月06日 22.6°C-24.6°C
澳元 : 人民币=4.77
悉尼
今日澳洲app下载
登录 注册

抵御跨站攻击:Mozilla为Firefox 90引入元数据请求标头功能

2021-07-13 来源: cnBeta 原文链接 评论0条

抵御跨站攻击:Mozilla为Firefox 90引入元数据请求标头功能 - 1

(图自:MozillaBlog)

跨站攻击的背后,其实涉及 Web 的基本安全问题。出于开放的特性,其难以允许 Web 服务器端严格区分自身应用程序(浏览器选项卡)的请求、或源自可能以不同方式打开的恶意(跨站点)应用程序的请求。

如上图所示,假设用户登录了托管于 https://banking.com 的银行网站,并开展了网银相关的某些活动。

与此同时,被恶意攻击者控制的网站、也可在不同的浏览器标签页中打开并执行来自 https://attacker.com 的一些恶意操作。

于是在用户正常交互的过程中,网银 Web 服务器端可能收到某些例外操作,但却几乎无法分辨到底由用户本人、还是另一标签页中的恶意攻击代码发起的操作。

最终导致网银或常见的 Web 应用程序服务器刻板地接收任意操作,并允许发起相关攻击。

抵御跨站攻击:Mozilla为Firefox 90引入元数据请求标头功能 - 2

好消息是,从 Firefox 90 开始,Mozilla 将允许 Web 浏览器通过 HTTP 请求头来获取元数据(Sec-Fetch-*),从而让 Web 服务器更好地区分同源 / 跨站攻击请求。

借助 Sec-Fetch-* 系列请求标头中提供的附加上下文(支持 Dest、Mode、Site、以及 User 这四种请求标头),Web 服务器将能够火眼金睛地拒绝或忽略恶意请求。

Fetch Metadate 请求标头的启用,可为各种 Web 应用服务带来深度防御机制。此外 Firefox 将很快推出新的站点隔离安全架构,以进一步解决上述某些问题。

Mozilla Firefox 90 下载地址:

http://ftp.mozilla.org/pub/firefox/releases/90.0/

相关文章:

Mozilla Firefox 90发布:引入后台升级特性 终止FTP支持并加强了安全性

转载声明:本文为转载发布,仅代表原作者或原平台态度,不代表我方观点。今日澳洲仅提供信息发布平台,文章或有适当删改。对转载有异议和删稿要求的原著方,可联络content@sydneytoday.com。
今日评论 网友评论仅供其表达个人看法,并不表明网站立场。
最新评论(0)
暂无评论


Copyright Media Today Group Pty Ltd.隐私条款联系我们商务合作加入我们

分享新闻电话: (02) 8999 8797

联系邮箱: info@sydneytoday.com 商业合作: business@sydneytoday.com网站地图

法律顾问:AHL法律 – 澳洲最大华人律师行新闻爆料:news@sydneytoday.com

友情链接: 华人找房 到家 今日支付Umall今日优选