J'ai appris à aimer la politique d'origine homosexuelle
Cette année, j'ai collaboré avec Noam Rosenthal sur la normalisation d'une nouvelle fonctionnalité de plate-forme Web: ajustant dynamiquement la taille et la résolution de l'image. Succès! Cependant, le voyage était une courbe d'apprentissage abrupte.
Bien que je prévoyais des défis tels que les commentaires du navigateur et les obstacles techniques imprévus, j'ai sous-estimé l'impact sur les principes de sécurité Web et de confidentialité. Ma compréhension préalable de ces principes était insuffisante.
Notre objectif était de modifier la taille d'affichage par défaut des images. Une image 800x600, par défaut, rend les pixels CSS 800x600. Il s'agit de sa taille intrinsèque (ou de sa taille naturelle), avec une densité par défaut de 1x.
Le défi est apparu lors du service d'images de densité élevés, faibles ou variables sans CSS ni HTML. Il s'agit d'un besoin courant pour des hôtes d'image comme mon employeur, Cloudinary.
Notre solution impliquée:
- Les navigateurs lisent et appliquent des métadonnées dans les ressources d'image pour déclarer la taille et la résolution de l'affichage prévus.
- Respect par défaut du navigateur pour ces métadonnées, remplacée via CSS (
image-resolution
) ou le balisage (descripteursx
desrcset
).
Cela semblait un son - flexible et en s'appuyant sur les modèles existants. Cependant, la rédactrice en chef de HTML Spec, Anne Van Kesteren l'a rejetée, citant une violation de la politique d'origine homosexuelle (SOP). L'orientation de l'image a également besoin d'une réévaluation. La capacité de basculer les effets des métadonnées exige via CSS / HTML a violé la SOP.
Ma compréhension initiale de la SOP s'est limitée aux erreurs CORS. Maintenant, cela entrave un projet majeur. J'ai dû apprendre!
Mes principaux à retenir:
- SOP n'est pas une seule règle, ni uniquement sur les erreurs CORS.
- C'est une philosophie évolutive, mise en œuvre de manière incohérente.
- Le principe de base est que les limites de la sécurité et de la confidentialité du Web sont définies par les origines . L'origine partagée implique une interaction sans restriction; Sinon, les restrictions s'appliquent.
- De nombreuses interactions cross-originaux sont autorisées. Les sites Web peuvent généralement écrire à travers les origines (demandes de poste) et intégrer des ressources d'origine transversale (iframes, images). Cependant, la lecture des ressources d'origine transversale en JavaScript nécessite une autorisation explicite (COR).
- Surtout, la prévention des lectures de l'origine transversale protège la confidentialité des utilisateurs. Chaque utilisateur voit un Web personnalisé, influencé par les cookies et le contexte local. Permettre aux sites Web de lire les données d'autres sites via le navigateur d'un utilisateur serait un défaut de sécurité majeur.
SOP concerne principalement la prévention des lectures des originaux. D'autres actions croisées sont souvent autorisées par défaut.
Le problème de la taille de l'image / de la résolution:
Imaginez https://coolbank.com/hero.jpg
, renvoyant un contenu différent en fonction de l'état de connexion de l'utilisateur. La version connectée peut inclure des informations de résolution EXIF, tandis que la version déconnectée ne le fait pas. Un acteur malveillant pourrait intégrer cette image, vérifier sa taille intrinsèque (avec et sans exif), déduire le statut de connexion et potentiellement lancer des attaques de phishing.
Tout en n'accédant pas aux données de pixels (en raison de COR), l'acteur gagne des informations sur les origines - une violation.
Notre solution: Dans les contextes croisés, les modifications EXIF sont toujours appliquées, ce qui rend les informations illisibles. Une image avec une taille spécifiée par EXIF rendra toujours en fonction de cette taille, indépendamment des remplacements CSS.
Comprendre SOP a clarifié d'autres concepts de sécurité Web:
- La contrefaçon de demande de site transversal (CSRF) exploite l'allocation par défaut des écritures d'origine croisée.
- Les contrôles de la politique de sécurité du contenu (CSP) ont permis des intérêts , aborder les vulnérabilités de script inter-sites (XSS).
- COOP, COEP, CORP et CORB visent à éliminer les interactions d'origine croisée, à s'attaquer aux incohérences dans la mise en œuvre de la SOP et à atténuer les vulnérabilités comme Spectre.
En bref:
- La sécurité Web et la confidentialité sont robustes, en fonction des restrictions d'interaction basées sur l'origine.
- Les lectures d'origine transversale sont interdites par défaut pour protéger la confidentialité des utilisateurs.
- Toute lacune SOP, aussi petite, est un risque de sécurité.
Mon expérience 2020 a souligné l'importance critique de la SOP et la nécessité de pratiques de sécurité Web strictes. Un avenir plus sûr et plus sûr nécessite une défense inébranlable de ces principes.
Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Outils d'IA chauds

Undresser.AI Undress
Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover
Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool
Images de déshabillage gratuites

Clothoff.io
Dissolvant de vêtements AI

Video Face Swap
Échangez les visages dans n'importe quelle vidéo sans effort grâce à notre outil d'échange de visage AI entièrement gratuit !

Article chaud

Outils chauds

Bloc-notes++7.3.1
Éditeur de code facile à utiliser et gratuit

SublimeText3 version chinoise
Version chinoise, très simple à utiliser

Envoyer Studio 13.0.1
Puissant environnement de développement intégré PHP

Dreamweaver CS6
Outils de développement Web visuel

SublimeText3 version Mac
Logiciel d'édition de code au niveau de Dieu (SublimeText3)

Sujets chauds











Essayons de savoir un terme ici: "fournisseur de formulaire statique". Vous apportez votre HTML

Au début d'un nouveau projet, la compilation SASS se produit en un clin d'œil. Cela se sent bien, surtout quand il est associé à BrowSersync, qui recharge

Dans cette semaine, le Roundup des nouvelles de la plate-forme, Chrome présente un nouvel attribut pour le chargement, les spécifications d'accessibilité pour les développeurs Web et la BBC Moves

C'est moi qui regarde l'élément HTML pour la première fois. J'en ai été conscient depuis un certain temps, mais il ne l'a pas encore pris pour un tour. Il a un peu cool et

L'achat ou la construction est un débat classique de la technologie. Construire des choses vous-même peut être moins cher car il n'y a pas d'article de ligne sur votre facture de carte de crédit, mais

Pendant un certain temps, iTunes était le grand chien du podcasting, donc si vous avez lié "Abonnez-vous au podcast" pour aimer:

Le chef de document n'est peut-être pas la partie la plus glamour d'un site Web, mais ce qui y va est sans doute tout aussi important pour le succès de votre site Web que son

Il existe de nombreuses plates-formes d'analyse pour vous aider à suivre les données des visiteurs et d'utilisation sur vos sites. Peut-être plus particulièrement Google Analytics, qui est largement utilisé
