具有諷刺意味的是,最近的主要變焦脆弱性源於網絡技術,而不是應用程序本身。這突出了整合Web和本機應用程序組件的複雜性。
該問題圍繞自定義協議(例如gittower://
或dropbox://
)以及本機應用程序如何註冊以處理特定URL。儘管有效直接啟動應用程序,但他們沒有提供用戶選擇。為了提供此選擇,開發人員經常使用標準URL。
許多應用程序通過使用用戶計算機上的LocalHost服務器在網頁上實現本機應用程序交互,並通過URL方案進行通信。這種方法雖然聰明,但引起了人們的關注:
- 用戶可能不知道運行的Localhost服務器。
- 外部網站與Localhost服務器通信的能力令人震驚。
但是,存在保障措施,主要是CORS(交叉原始資源共享)。 CORS防止未經授權的跨域XHR請求,這是一種至關重要的安全措施。這不是替代瀏覽器的同基因策略,而是控制交叉訪問的機制。試圖與另一個網站通信的網站將失敗,除非響應包括匹配請求域或使用通配符(*) Access-Control-Allow-Origin
頭。重要的是,此限制不適用於所有資源。例如,圖像是豁免的。
根據克里斯·福斯特(Chris Foster)的說法,對COR的誤解是變焦脆弱性的核心。為了繞過對Ajax請求的CORS限制,據稱Zoom採用了基於圖像的解決方法。這無意間造成了一個重要的漏洞,使任何網站都可以在本機客戶端觸發操作並訪問其響應。
尼古拉斯·貝利(Nicolas Bailly)的文章“您應該了解有關CORS的知識”,闡明了CORS的經常被忽略的本質:這不是一種安全措施本身,而是一種繞過同一原產政策的方式,這是主要的安全機制。
以上是變焦,CORS和網絡的詳細內容。更多資訊請關注PHP中文網其他相關文章!

在這篇文章中,布萊克·莫里(Blackle Mori)向您展示了一些駭客,同時試圖推動同位HTML支持的極限。如果您敢於使用這些,以免您也被標記為CSS罪犯。

具有CSS的自定義光標很棒,但是我們可以將JavaScript提升到一個新的水平。使用JavaScript,我們可以在光標狀態之間過渡,將動態文本放置在光標中,應用複雜的動畫並應用過濾器。

互動CSS動畫和元素相互啟動的元素在2025年似乎更合理。雖然不需要在CSS中實施乒乓球,但CSS的靈活性和力量的增加,可以懷疑Lee&Aver Lee有一天會成為一種

有關利用CSS背景濾波器屬性來樣式用戶界面的提示和技巧。您將學習如何在多個元素之間進行背景過濾器,並將它們與其他CSS圖形效果集成在一起以創建精心設計的設計。

好吧,事實證明,SVG的內置動畫功能從未按計劃進行棄用。當然,CSS和JavaScript具有承載負載的能力,但是很高興知道Smil並沒有像以前那樣死在水中

是的,讓#039;跳上文字包裝:Safari Technology Preview In Pretty Landing!但是請注意,它與在鉻瀏覽器中的工作方式不同。

此CSS-tricks更新了,重點介紹了年鑑,最近的播客出現,新的CSS計數器指南以及增加了幾位新作者,這些新作者貢獻了有價值的內容。

在大多數情況下,人們展示了@Apply的@Apply功能,其中包括Tailwind的單個property實用程序之一(會改變單個CSS聲明)。當以這種方式展示時,@Apply聽起來似乎很有希望。如此明顯


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

Video Face Swap
使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

熱工具

SecLists
SecLists是最終安全測試人員的伙伴。它是一個包含各種類型清單的集合,這些清單在安全評估過程中經常使用,而且都在一個地方。 SecLists透過方便地提供安全測試人員可能需要的所有列表,幫助提高安全測試的效率和生產力。清單類型包括使用者名稱、密碼、URL、模糊測試有效載荷、敏感資料模式、Web shell等等。測試人員只需將此儲存庫拉到新的測試機上,他就可以存取所需的每種類型的清單。

mPDF
mPDF是一個PHP庫,可以從UTF-8編碼的HTML產生PDF檔案。原作者Ian Back編寫mPDF以從他的網站上「即時」輸出PDF文件,並處理不同的語言。與原始腳本如HTML2FPDF相比,它的速度較慢,並且在使用Unicode字體時產生的檔案較大,但支援CSS樣式等,並進行了大量增強。支援幾乎所有語言,包括RTL(阿拉伯語和希伯來語)和CJK(中日韓)。支援嵌套的區塊級元素(如P、DIV),

SublimeText3 Linux新版
SublimeText3 Linux最新版

記事本++7.3.1
好用且免費的程式碼編輯器

DVWA
Damn Vulnerable Web App (DVWA) 是一個PHP/MySQL的Web應用程序,非常容易受到攻擊。它的主要目標是成為安全專業人員在合法環境中測試自己的技能和工具的輔助工具,幫助Web開發人員更好地理解保護網路應用程式的過程,並幫助教師/學生在課堂環境中教授/學習Web應用程式安全性。 DVWA的目標是透過簡單直接的介面練習一些最常見的Web漏洞,難度各不相同。請注意,該軟體中