【发布时间】:2016-12-15 23:22:51
【问题描述】:
作为 example.com 域的所有者,拥有许多内容,向第三方公司提供子域会带来哪些安全风险。我们不想共享任何内容,第三家公司将完全控制托管子域站点的应用程序和机器。
我主要关心的是:
- 共享 cookie
我们有 cookie .example.com,因此也会在对子域的请求中发送。我们是否可以将 A 记录指向反向代理,在此我们剥离 cookie 并将请求发送给没有它们的第三方提供商?
- 从主域加载内容
是否可以将 document.domain 设置为 example.com 并将 XMLHttpRequest 设置为 example.com?
- 跨站点脚本
我想这不会有问题,因为相同的原产地政策。子域是否被视为单独的域?
还有其他安全问题吗?
【问题讨论】:
-
是的,子域不同,甚至只是端口号更改。
example.com:80的页面无法向example.com:8080发出请求。
标签: cookies xmlhttprequest subdomain xss