【发布时间】:2016-10-01 10:17:23
【问题描述】:
如果我有一个 HTML 页面在 http://example.com:123 上通过 HTTP 提供服务,另一个通过 HTTPS 在https://example.com:456/some_app 提供服务,那么 HTTPS 应用程序是否存在风险?请注意,假设已采取以下缓解措施:
- HTTP 页面完全未经身份验证并包含公共信息
- HTTPS 页面的 cookie 标记为
secure - HTTPS 页面使用双重提交等标准反 CSRF 模式
我看到的主要风险是攻击者可以拦截 HTTP 请求并发送回带有恶意 Javascript 的页面。虽然这是不可取的,但我看不到攻击可能升级的任何方式。尽管对 cookie 的访问控制过于宽松,但攻击者应该无法窃取 HTTPS 页面的 cookie,因为它们被标记为安全的。就跨源请求而言,HTTP 页面发出的请求被视为来自不同的源,因此 CSRF 保护在那里起作用。
有没有我遗漏的攻击地点?还是 HTTPS 应用程序相当安全?
【问题讨论】:
标签: javascript security cookies cross-domain