成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

HTML5有效提升iFrame安全性 新增Sandbox屬性

開發(fā) 前端
通過HTML 5中iframe的新增元素sandbox,可以防止訪問父頁面的DOM、執(zhí)行腳本、對cookie和本地存儲的讀寫等。

HTML 5將針對iframe元素增加sandbox屬性,可以防止不信任的Web頁面執(zhí)行某些操作。HTML 5規(guī)范的編輯Ian Hickson談到了sandbox的好處,它可以防止如下操作:

◆訪問父頁面的DOM(從技術(shù)角度來說,這是因為相對于父頁面iframe已經(jīng)成為不同的源了)
◆執(zhí)行腳本
◆通過腳本嵌入自己的表單或是操縱表單
◆對cookie、本地存儲或本地SQL數(shù)據(jù)庫的讀寫

HTML 5的修訂歷史頁面還提到了sandbox的其他特性:

◆禁用插件
◆禁止其他瀏覽上下文的導航
◆禁止彈出窗口和模式對話框
◆iFrames因安全問題而臭名昭著,這主要是因為iFrames常常被用于嵌入第三方內(nèi)容,而后者則可能會執(zhí)行某些惡意操作。
◆sandbox通過限制被嵌入內(nèi)容所允許的操作而提升iFrames的安全性。這種方式將沙箱內(nèi)容與父頁面進行了分離,因此限制了被嵌入內(nèi)容的權(quán)限。

與sandbox一起出來的還有其MIME類型:text/html-sandboxed。Hickson說到:

#T#text/html-sandboxed MIME類型確保用戶不會訪問到不可信的內(nèi)容。它包含兩部分內(nèi)容:首先,如果用戶直接訪問頁面時,瀏覽器不可以渲染那些具有text/html-sandboxed MIME類型的頁面。目前所有瀏覽器都支持這一點,這些瀏覽器會下載頁面的標記但不會渲染頁面;其次,支持sandbox屬性的瀏覽器需要渲染具有text/html-sandboxed MIME類型的iframes(但會受到sandbox屬性中所設(shè)定的權(quán)限限制)目前為止,還沒有瀏覽器實現(xiàn)這一點,Google Chrome也是如此(它會渲染父頁面,但卻下載iframe內(nèi)容而非在iframe中對其進行渲染)。因此目前還沒法使用該項技術(shù),除非Google更新Chrome以支持這一點(從理論上來說,其他的瀏覽器廠商在實現(xiàn)了對sandbox屬性的支持后就會實現(xiàn)該技術(shù),讓我們拭目以待吧)。

目前,只有Google Chrome 4.0使用了sandbox,F(xiàn)irefox、IE8和Safari都還沒有實現(xiàn)這一點,但相信不久之后這些瀏覽器都會實現(xiàn)的。圍繞著HTML 5 <video>元素發(fā)生了很多事情,Google通過H.264標準對其進行實現(xiàn),而其他瀏覽器則使用了不同的標準或是干脆還沒有實現(xiàn)。但這種情況不會發(fā)生在這里,因為每個瀏覽器都可以在內(nèi)部自由決定如何實現(xiàn)sandbox。但即便是明天所有的主流瀏覽器都采用了sandbox,眾多的開發(fā)者和內(nèi)容管理者也不能立刻就使用它,因為還有那么多的遺留瀏覽器會忽略掉該屬性,因此穩(wěn)妥的辦法還是采取常規(guī)的安全手段來保護iFrames。

責任編輯:佚名 來源: InfoQ
相關(guān)推薦

2012-05-30 09:34:57

2015-03-11 13:21:50

2020-06-09 21:07:56

OT安全網(wǎng)絡(luò)安全攻擊

2012-06-05 13:31:05

2017-06-12 08:47:14

ESXi安全vSphere

2012-02-29 09:13:08

ibmdw

2013-01-21 13:52:47

2010-09-06 10:47:56

2013-11-01 14:08:11

2015-07-17 13:16:06

2021-04-28 15:16:04

數(shù)據(jù)安全/SOC/安全

2009-10-12 10:52:47

RHEL5安全性

2011-08-01 09:20:16

2019-11-12 16:39:43

黑客網(wǎng)絡(luò)安全云計算

2022-06-14 23:34:10

Linux安全服務(wù)器

2009-02-17 10:01:00

2014-12-30 17:13:51

HTML5

2009-11-30 09:41:38

2019-06-05 13:39:11

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: www.国产| 成人影院在线观看 | 日日操日日舔 | 中文字幕不卡一区 | 久久一视频 | 午夜精品三区 | 91视频国产精品 | 精品一区二区三区不卡 | 91久久久久久久久 | 91av视频在线播放 | 丝袜 亚洲 欧美 日韩 综合 | www.国产 | 999热精品| 男人的天堂视频网站 | 日韩久久久久久 | 国产三区四区 | 中文字幕av高清 | 亚洲精品99999 | 黄色a级一级片 | 在线播放国产一区二区三区 | 毛色毛片免费看 | 亚洲美女视频 | 免费黄色a视频 | 91精品国产一区二区三区动漫 | 一区二区高清 | 亚洲精品乱码久久久久v最新版 | 久久久蜜桃 | 日韩欧美国产精品 | 欧美国产日韩精品 | 欧美在线一区二区三区 | 日韩中文一区二区三区 | 国产在线视频一区二区 | 日韩在线三级 | 日韩av一二三区 | 在线一区二区三区 | 另类亚洲视频 | 日本午夜免费福利视频 | 成人不卡视频 | 日韩国产中文字幕 | 亚洲欧洲中文日韩 | 天堂一区在线观看 |