【问题标题】:Dynamic script tag security动态脚本标签安全
【发布时间】:2011-07-14 00:35:05
【问题描述】:

我正在分析是否使用动态脚本标签向某些第三方服务器发出请求 是个好主意。 Stackoverflow 和其他一些网站有几个关于这些的主题,我仍然不确定这是一个好主意。

应用在服务器 B 上。 第三方 API 在服务器 A 上。

如果服务器 B 应用程序正在拉动服务器 A 的 javascript API 库,而后者又使用动态标签来调用服务器 A,我猜测 API 库和 从 API 本身返回的代码仍在服务器 B 的域沙箱中?

我也在考虑以下几点:

我也在评估将库代码实际拉取到服务器 B、审查它的安全性、自己托管 JS 源以便我们不会盲目接受它是否更可取,以防它随着时间的推移而变化。

除此之外,我将对服务器 A 的 API 库进行更改,以通过我们的 代理,它将域列入白名单,同时记录每个请求和其他一些东西,比如确保只有 json 和有效的 json 被返回给客户端......

显然,我想避免不得不处理这个烫手山芋问题,但到目前为止,使用这个 API 的决定已经超越了我对安全性或非安全性的担忧。

是否有文献具有支持任何一方的重量?

【问题讨论】:

    标签: javascript json security xmlhttprequest jsonp


    【解决方案1】:

    托管 JavaScript(或 json)的域对 Same-Origin Policy 没有影响。它完全依赖于通过<script> 标签加载脚本的域。话虽这么说,可以通过使用“json callback hackery”在未经他们同意的情况下从另一个域加载 JSON。

    我不知道客户端加载恶意 J​​SON 涉及任何攻击模式。我想不出这种情况会产生什么影响。使用白名单限制代理的范围是个好主意。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2017-01-21
      • 2022-11-23
      • 2019-02-13
      • 1970-01-01
      • 2017-03-16
      • 2011-04-03
      • 1970-01-01
      相关资源
      最近更新 更多