この記事では、JS の同一オリジン戦略をより詳細に分析します。皆さんの参考に共有してください。詳細は以下の通りです。
コンセプト: 同一生成元ポリシーは、クライアント側スクリプト (特に Javascript) にとって重要なセキュリティ メトリックです。これは Netscape Navigator2.0 から初めて登場し、その目的はドキュメントまたはスクリプトが複数の異なるソースからロードされるのを防ぐことです。
ここでの同じオリジンとは、同じプロトコル、同じドメイン名、同じポートを指します。
エッセンス:
その本質は単純です。サイトから読み込まれた信頼できるコンテンツは安全でないとみなします。ブラウザーによって信頼されていないスクリプトがサンドボックスで実行される場合、悪意のある可能性のある他のサイトからのリソースではなく、同じサイトからのリソースへのアクセスのみを許可する必要があります。
同一生成元制限があるのはなぜですか?
例を挙げてみましょう。たとえば、ハッカー プログラムは IFrame を使用して、実際のユーザー名とパスワードを使用してログインすると、そのページのコンテンツを読み取ることができます。ユーザー名とパスワードを簡単に取得できるように、フォームに入力します。
Ajax アプリケーション:
このセキュリティ制限は、Ajax アプリケーションでは破られます。
通常の Javascript アプリケーションでは、Frame の href または IFrame の src を変更して、GET モードでのクロスドメイン送信を実現できますが、クロスドメイン Frame/IFrame のコンテンツにアクセスすることはできません。
Ajax は非同期対話に XMLHTTP を使用します。このオブジェクトはリモート サーバーと対話することもできます。さらに危険なのは、この対話プロセスがユーザーによって認識されることです。したがって、XMLHTTP は、JavaScript の本来のセキュリティ制限を実際に突破しました。
XMLHTTP のリフレッシュ不要の非同期対話機能を利用したいが、JavaScript のセキュリティ ポリシーをあからさまに破りたくない場合は、別の方法として、厳格な同一オリジン制限を XMLHTTP に追加します。このようなセキュリティ ポリシーは、アプレットのセキュリティ ポリシーと非常によく似ています。 IFrame の制限は、クロスドメイン HTMLDOM 内のデータにアクセスできないことですが、XMLHTTP は基本的にクロスドメイン リクエストの送信を制限します 。
ブラウザのサポート: IE は、このセキュリティ ポリシーに対して実際に 2 つのバックドアを開きます。1 つは、ローカル ファイルがアクセスされるコンテンツを自然に認識していることを前提としているため、ローカル ファイルは外部データにアクセスしません。警告。もう 1 つは、アクセスした Web サイトのスクリプトがクロスドメイン情報にアクセスしようとしている場合、実際にはダイアログ ボックスをポップアップ表示して注意を促すことです。詐欺的な Web サイトがこの方法を使用して偽のページを提供し、XMLHTTP を介して実際の銀行サーバーにリモートでログインできるようにする場合。 10 人のユーザーのうち 1 人だけが混乱して [OK] をクリックしました。彼らのアカウント盗難は成功しました! 考えてみてください、これはどれほど危険なことでしょう。
FireFox はこれを行いません。デフォルトでは、FireFox はクロスドメイン XMLHTTP リクエストをまったくサポートしておらず、ハッカーにそのような機会を与えません。
同一生成元戦略を避ける:
JSON および動的スクリプトタグ
src="http://yoursiteweb.com/findItinerary?username=sachiko&
予約番号=1234&output=json&callback=showItinerary" />
JavaScript コードが <script> タグを動的に挿入すると、ブラウザは src 属性の URL にアクセスします。これにより、クエリ文字列内の情報がサーバーに送信されます。リスト 1 では、ユーザー名と予約が名前と値のペアとして渡されます。さらに、クエリ文字列には、サーバーから要求された出力形式とコールバック関数の名前 (つまり、showItinerary) が含まれます。 <script> タグがロードされた後、コールバック関数が実行され、サービスから返された情報がパラメータを通じてコールバック関数に渡されます。 </script>
Ajax プロキシ
Ajax プロキシは、Web ブラウザとサーバー間の HTTP リクエストと応答を仲介するアプリケーション レベルのプロキシ サーバーです。 Ajax プロキシを使用すると、Web ブラウザが同一生成元ポリシーをバイパスできるようになり、XMLHttpRequest を使用してサードパーティのサーバーにアクセスできるようになります。このバイパスを実現するには、次の 2 つの方法から選択できます。
クライアント Web アプリケーションはサードパーティの URL を認識し、その URL を HTTP リクエストのリクエスト パラメーターとして Ajax プロキシに渡します。その後、プロキシはリクエストを [url]www.jb51.net[/url] に転送します。 Web アプリケーション開発者が使用する Ajax ライブラリの実装では、プロキシ サーバーの使用を隠すことができることに注意してください。 Web アプリケーション開発者にとっては、同一生成元ポリシーがまったく存在しないように見えるかもしれません。
クライアント Web アプリケーションはサードパーティの URL を認識せず、HTTP 経由で Ajax プロキシ サーバー上のリソースにアクセスしようとします。 Ajax プロキシは、事前定義されたエンコード ルールを使用して、要求された URL をサードパーティ サーバーの URL に変換し、クライアントに代わってコンテンツを取得します。これにより、Web アプリケーション開発者はプロキシ サーバーと直接通信しているように見えます。
グリースモンキー
Greasemonkey は、ユーザーが Web ページのスタイルとコンテンツを動的に変更できるようにする Firefox 拡張機能です。 Greasemonkey ユーザーは、ユーザー スクリプト ファイルを URL のコレクションに関連付けることができます。これらのスクリプトは、ブラウザがこの URL セットからページを読み込むときに実行されます。 Greasemonkey は、ユーザー スクリプトの API に追加の権限を提供します (ブラウザ サンドボックスで実行されるスクリプトの権限と比較して)。
GM_XMLHttpRequest はこれらの API の 1 つであり、本質的には同一生成元ポリシーのない XMLHttpRequest です。ユーザー スクリプトはブラウザの組み込み XMLHttpRequest を GM_XMLHttpRequest でオーバーライドし、XMLHttpRequest がクロスドメイン アクセスを実行できるようにします。
GM_XMLHttpRequest の使用は、ユーザーの同意によってのみ保護できます。つまり、Greasemonkey は、新しいユーザー スクリプトと特定の URL コレクションとの間の関連付けを確立するときにのみユーザー構成を必要とします。ただし、一部のユーザーが結果を十分に理解せずにだまされてインストールを受け入れる可能性があることは想像に難くありません。
この記事が皆様の JavaScript プログラミング設計に役立つことを願っています。

如何使用JS和百度地图实现地图平移功能百度地图是一款广泛使用的地图服务平台,在Web开发中经常用于展示地理信息、定位等功能。本文将介绍如何使用JS和百度地图API实现地图平移功能,并提供具体的代码示例。一、准备工作使用百度地图API前,首先需要在百度地图开放平台(http://lbsyun.baidu.com/)上申请一个开发者账号,并创建一个应用。创建完成

js字符串转数组的方法:1、使用“split()”方法,可以根据指定的分隔符将字符串分割成数组元素;2、使用“Array.from()”方法,可以将可迭代对象或类数组对象转换成真正的数组;3、使用for循环遍历,将每个字符依次添加到数组中;4、使用“Array.split()”方法,通过调用“Array.prototype.forEach()”将一个字符串拆分成数组的快捷方式。

如何使用JS和百度地图实现地图热力图功能简介:随着互联网和移动设备的迅速发展,地图成为了一种普遍的应用场景。而热力图作为一种可视化的展示方式,能够帮助我们更直观地了解数据的分布情况。本文将介绍如何使用JS和百度地图API来实现地图热力图的功能,并提供具体的代码示例。准备工作:在开始之前,你需要准备以下事项:一个百度开发者账号,并创建一个应用,获取到相应的AP

如何使用JS和百度地图实现地图多边形绘制功能在现代网页开发中,地图应用已经成为常见的功能之一。而地图上绘制多边形,可以帮助我们将特定区域进行标记,方便用户进行查看和分析。本文将介绍如何使用JS和百度地图API实现地图多边形绘制功能,并提供具体的代码示例。首先,我们需要引入百度地图API。可以利用以下代码在HTML文件中导入百度地图API的JavaScript

js中new操作符做了:1、创建一个空对象,这个新对象将成为函数的实例;2、将新对象的原型链接到构造函数的原型对象,这样新对象就可以访问构造函数原型对象中定义的属性和方法;3、将构造函数的作用域赋给新对象,这样新对象就可以通过this关键字来引用构造函数中的属性和方法;4、执行构造函数中的代码,构造函数中的代码将用于初始化新对象的属性和方法;5、如果构造函数中没有返回等等。

这篇文章主要为大家详细介绍了js实现打字小游戏,文中示例代码介绍的非常详细,具有一定的参考价值,感兴趣的小伙伴们可以参考一下。

php在特定情况下可以读js内部的数组。其方法是:1、在JavaScript中,创建一个包含需要传递给PHP的数组的变量;2、使用Ajax技术将该数组发送给PHP脚本。可以使用原生的JavaScript代码或者使用基于Ajax的JavaScript库如jQuery等;3、在PHP脚本中,接收传递过来的数组数据,并进行相应的处理即可。

js全称JavaScript,是一种具有函数优先的轻量级,直译式、解释型或即时编译型的高级编程语言,是一种属于网络的高级脚本语言;JavaScript基于原型编程、多范式的动态脚本语言,并且支持面向对象、命令式和声明式,如函数式编程。


ホットAIツール

Undresser.AI Undress
リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover
写真から衣服を削除するオンライン AI ツール。

Undress AI Tool
脱衣画像を無料で

Clothoff.io
AI衣類リムーバー

AI Hentai Generator
AIヘンタイを無料で生成します。

人気の記事

ホットツール

ZendStudio 13.5.1 Mac
強力な PHP 統合開発環境

EditPlus 中国語クラック版
サイズが小さく、構文の強調表示、コード プロンプト機能はサポートされていません

MantisBT
Mantis は、製品の欠陥追跡を支援するために設計された、導入が簡単な Web ベースの欠陥追跡ツールです。 PHP、MySQL、Web サーバーが必要です。デモおよびホスティング サービスをチェックしてください。

SublimeText3 Linux 新バージョン
SublimeText3 Linux 最新バージョン

mPDF
mPDF は、UTF-8 でエンコードされた HTML から PDF ファイルを生成できる PHP ライブラリです。オリジナルの作者である Ian Back は、Web サイトから「オンザフライ」で PDF ファイルを出力し、さまざまな言語を処理するために mPDF を作成しました。 HTML2FPDF などのオリジナルのスクリプトよりも遅く、Unicode フォントを使用すると生成されるファイルが大きくなりますが、CSS スタイルなどをサポートし、多くの機能強化が施されています。 RTL (アラビア語とヘブライ語) や CJK (中国語、日本語、韓国語) を含むほぼすべての言語をサポートします。ネストされたブロックレベル要素 (P、DIV など) をサポートします。

ホットトピック



