gpt4 book ai didi

html - 在 HTML 中嵌入第三方图像的安全问题

转载 作者:行者123 更新时间:2023-11-28 02:01:55 25 4
gpt4 key购买 nike

我试图从安全的角度找出从模棱两可的第三方网站嵌入图像的最坏情况、损害或影响。具体而言,第 3 方获得了哪些技术访问权限以加以利用?

例如,用户发布图片 URL,然后图片直接嵌入到网站中:

<img src="http://www.site-thats-not-mine.com/image.jpg">

我知道该图像可能是恶意的,甚至它不是真正的图像,但他们因此可以做的最糟糕的事情是什么?这也不是一种罕见的做法。

最佳答案

通常,它能做的最糟糕的事情就是跟踪最终用户。随图像请求一起发送的任何 header 都可用于保存图像最终用户的数据库。它可以做的另一件坏事是更改——如果图像被删除或服务器出现故障,它可能会导致您网站上的图像损坏;如果图像被其他东西替换,可能会导致类似的问题(甚至可能出现法律问题——例如,如果图像被恶意替换以欺骗您网站的最终用户)。

还有浏览器漏洞需要考虑,但这些不是一般问题。

关于html - 在 HTML 中嵌入第三方图像的安全问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/13551372/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com