搜尋
首頁web前端css教學我學會了愛相同的原產政策

我學會了愛相同的原產政策

今年,我與Noam Rosenthal合作,為新的Web平台功能提供標準化:動態調整圖像大小和分辨率。成功!但是,旅程是一個陡峭的學習曲線。

雖然我預計瀏覽器反饋和無法預料的技術障礙等挑戰,但我低估了對網絡安全和隱私原則的影響。我先前對這些原則的理解不足。

我們的目標是修改圖像的默認顯示大小。默認情況下,800x600圖像以800x600 CSS像素呈現。這是其內在尺寸(或自然尺寸),默認密度為1倍。

在沒有CSS或HTML的高,低或可變密度圖像時,出現了挑戰。對於我的雇主Cloudinary等圖像主機來說,這是一個普遍的需求。

我們涉及的解決方案:

  1. 瀏覽器在圖像資源中讀取和應用元數據以聲明預期的顯示尺寸和分辨率。
  2. 默認的瀏覽器尊重此元數據,通過CSS( image-resolution )或標記( srcsetx描述符)覆蓋。

這似乎是聽起來 - 靈活的,並建立在現有模式的基礎上。但是,HTML規格編輯安妮·範·凱斯特(Anne Van Kesteren)拒絕了它,理由是違反了同基因政策(SOP)。圖像方向也需要重新評估。通過CSS/HTML違反SOP來切換EXIF元數據效應的能力。

我對SOP的最初理解僅限於CORS錯誤。現在,它阻礙了一個重大項目。我必須學習!

我的關鍵要點:

  • SOP不是一個規則,也不是僅關乎CORS錯誤。
  • 這是一種不斷發展的哲學,不一致地實施。
  • 核心原則是Web安全性和隱私邊界是由起源定義的。共同的起源意味著不受限制的互動;否則,適用限制。
  • 允許許多交叉互動。網站通常可以跨起源(POST請求)和嵌入交叉原始資源(IFRAMES,圖像)寫入。但是,在JavaScript中閱讀跨原生物資源需要明確的許可(CORS)。
  • 至關重要的是,防止交叉讀取可以保護用戶隱私。每個用戶都看到一個個性化的網絡,受cookie和本地環境的影響。允許網站通過用戶的瀏覽器讀取其他網站的數據將是一個主要的安全缺陷。

SOP主要涉及防止跨原生蛋白讀取的問題。默認情況下,通常允許其他跨原生蛋白動作。

圖像大小/分辨率問題:

想像一下https://coolbank.com/hero.jpg ,根據用戶登錄狀態返回不同的內容。登錄版本可能包含EXIF分辨率信息,而已登錄版本則沒有。惡意演員可以嵌入此圖像,檢查其內在尺寸(帶有和不帶EXIF),推斷登錄狀態以及潛在發射網絡釣魚攻擊。

儘管由於CORS而無法訪問像素數據(由於CORS),但演員跨越了起源 - 違規。

我們的解決方案:在跨原始環境中,始終應用EXIF修改,使信息無法理解。具有EXIF指定尺寸的圖像始終會根據該尺寸呈現,而不管CSS替代如何。

了解SOP闡明了其他Web安全概念:

  • 跨站點偽造(CSRF)利用了跨原始寫入的默認津貼。
  • 內容安全策略(CSP)控件允許嵌入,解決跨站點腳本(XSS)漏洞。
  • COP,COEP,CORP和CORB旨在消除交叉互動,解決SOP實施中的不一致並減輕Specter等脆弱性。

簡而言之:

  • 基於基於原點的互動限制,網絡安全性和隱私是可靠的。
  • 默認情況下禁止使用交叉讀取以保護用戶隱私。
  • 任何SOP漏洞,無論多麼小,都是安全風險。

我的2020年經驗強調了SOP的重要性以及對嚴格的Web安全實踐的需求。更安全,更安全的未來需要堅定地辯護這些原則。

以上是我學會了愛相同的原產政策的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
將框陰影添加到WordPress塊和元素將框陰影添加到WordPress塊和元素Mar 09, 2025 pm 12:53 PM

CSS盒子陰影和輪廓屬性獲得了主題。讓我們查看一些在真實主題中起作用的示例,以及我們必須將這些樣式應用於WordPress塊和元素的選項。

使用GraphQL緩存使用GraphQL緩存Mar 19, 2025 am 09:36 AM

如果您最近開始使用GraphQL或審查了其優點和缺點,那麼您毫無疑問聽到了諸如“ GraphQl不支持緩存”或

使您的第一個自定義苗條過渡使您的第一個自定義苗條過渡Mar 15, 2025 am 11:08 AM

Svelte Transition API提供了一種使組件輸入或離開文檔(包括自定義Svelte Transitions)時動畫組件的方法。

優雅且酷的自定義CSS捲軸:展示櫃優雅且酷的自定義CSS捲軸:展示櫃Mar 10, 2025 am 11:37 AM

在本文中,我們將深入研究滾動條。我知道,這聽起來並不魅力,但請相信我,一個精心設計的頁面是齊頭並進的

展示,不要說展示,不要說Mar 16, 2025 am 11:49 AM

您花多少時間為網站設計內容演示文稿?當您撰寫新的博客文章或創建新頁面時,您是在考慮

使用Redwood.js和Fauna構建以太坊應用使用Redwood.js和Fauna構建以太坊應用Mar 28, 2025 am 09:18 AM

隨著最近比特幣價格超過20k美元的攀升,最近打破了3萬美元,我認為值得深入研究創建以太坊

NPM命令是什麼?NPM命令是什麼?Mar 15, 2025 am 11:36 AM

NPM命令為您運行各種任務,無論是一次性或連續運行的過程,例如啟動服務器或編譯代碼。

讓我們使用(x,x,x,x)來談論特殊性讓我們使用(x,x,x,x)來談論特殊性Mar 24, 2025 am 10:37 AM

前幾天我只是和埃里克·邁耶(Eric Meyer)聊天,我想起了我成長時代的埃里克·邁耶(Eric Meyer)的故事。我寫了一篇有關CSS特異性的博客文章,以及

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您聽不到任何人,如何修復音頻
3 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

MantisBT

MantisBT

Mantis是一個易於部署的基於Web的缺陷追蹤工具,用於幫助產品缺陷追蹤。它需要PHP、MySQL和一個Web伺服器。請查看我們的演示和託管服務。

SecLists

SecLists

SecLists是最終安全測試人員的伙伴。它是一個包含各種類型清單的集合,這些清單在安全評估過程中經常使用,而且都在一個地方。 SecLists透過方便地提供安全測試人員可能需要的所有列表,幫助提高安全測試的效率和生產力。清單類型包括使用者名稱、密碼、URL、模糊測試有效載荷、敏感資料模式、Web shell等等。測試人員只需將此儲存庫拉到新的測試機上,他就可以存取所需的每種類型的清單。

PhpStorm Mac 版本

PhpStorm Mac 版本

最新(2018.2.1 )專業的PHP整合開發工具

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境