gpt4 book ai didi

javascript - 虚拟网络测试能否突破同源策略

转载 作者:行者123 更新时间:2023-11-28 09:55:36 27 4
gpt4 key购买 nike

我正在研究工作项目的同源政策

看来同源政策是非常强大的政策,无法打破?

我已经测试了 iframe、CSS 历史 url hack 作为破解它的可能方法。

我想知道是否有任何关于我可以执行的可能测试的想法,它们在测试同源策略时是否有效。是否有关于如何在虚拟 netkit 环境中进行 DNS 重新绑定(bind)的简单教程?

谢谢

最佳答案

首先您应该了解同源策略 (SOP) 的含义,以及 Browser Secuirty Handbook是一个很好的资源。

话虽这么说,网站有很多方法可以撤销 SOP 给予他们的保护。 XSS 是一个很好的例子,因为它可以用来访问另一个域上的数据,一个很好的例子是 the samy worm .

SOP 无法阻止跨站点请求伪造攻击。这个想法是您可以发送请求,但无法读取响应。在此攻击中,请求会产生副作用,例如更改用户的密码。

点击劫持是另一个缺陷示例,其中事件(鼠标移动事件、单击事件、击键事件)被传递到另一个域并可能导致问题。

然后人们故意绕过SOP,CORS和JSONP就是一个很好的例子。还有flash的crossdomain.xml文件。

最后但并非最不重要的一点是, SOP bypass vulnerabilities are incredibly common in browsers.

关于javascript - 虚拟网络测试能否突破同源策略,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/10087227/

27 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com