【问题标题】:Why does the Same Origin Policy prevent reading GET responses?为什么同源策略会阻止读取 GET 响应?
【发布时间】:2017-05-02 16:51:44
【问题描述】:

我在网络上进行了一些研究,并搜索了一些关于 SOP 以及它减轻了哪些滥用行为的问题,但大多数答案都集中在防止凭据被盗。这对我来说很有意义。

对我来说没有意义的是为什么遵循 SOP 规则的浏览器会直接阻止响应,而不是阻止 cookie 和本地存储访问。

换句话说,如果 cookie 和本地存储不存在,是否还需要阻止读取 GET 响应?据推测,<img><script><iframe> 在某种程度上已经发生了这种情况。

【问题讨论】:

    标签: web cors same-origin-policy


    【解决方案1】:

    根据Mozilla Developer Network

    同源策略限制了从一个来源加载的文档或脚本如何与来自另一个来源的资源进行交互。它是隔离潜在恶意文档的关键安全机制。

    根据RFC 6454

    虽然用户代理将 URI 分组到源中,但并非每个资源 一个来源具有相同的权限(在安全意义上 “权威”一词,不是 [RFC3986] 意义上的)。例如,图像 是被动内容,因此不具有权威性,意味着 图像无法访问其可用的对象和资源 起源。相比之下,HTML 文档具有以下全部权限 它的来源,并且文档内(或导入到)文档中的脚本可以 访问其源中的每个资源

    为了回答您的问题,即使不存在 cookie 和本地存储,在文档的上下文中执行未知脚本仍然很危险。这些脚本可能会使用与授权脚本相同的 IP 发出 XHR 请求,并且表现不佳。

    【讨论】:

      猜你喜欢
      • 2021-02-22
      • 1970-01-01
      • 2021-12-17
      • 2021-02-22
      • 2019-04-17
      • 2021-04-04
      • 2014-10-17
      • 2015-07-22
      相关资源
      最近更新 更多