Maison interface Web tutoriel CSS J'ai appris à aimer la politique d'origine homosexuelle

J'ai appris à aimer la politique d'origine homosexuelle

Apr 01, 2025 am 04:55 AM

J'ai appris à aimer la politique d'origine homosexuelle

Cette année, j'ai collaboré avec Noam Rosenthal sur la normalisation d'une nouvelle fonctionnalité de plate-forme Web: ajustant dynamiquement la taille et la résolution de l'image. Succès! Cependant, le voyage était une courbe d'apprentissage abrupte.

Bien que je prévoyais des défis tels que les commentaires du navigateur et les obstacles techniques imprévus, j'ai sous-estimé l'impact sur les principes de sécurité Web et de confidentialité. Ma compréhension préalable de ces principes était insuffisante.

Notre objectif était de modifier la taille d'affichage par défaut des images. Une image 800x600, par défaut, rend les pixels CSS 800x600. Il s'agit de sa taille intrinsèque (ou de sa taille naturelle), avec une densité par défaut de 1x.

Le défi est apparu lors du service d'images de densité élevés, faibles ou variables sans CSS ni HTML. Il s'agit d'un besoin courant pour des hôtes d'image comme mon employeur, Cloudinary.

Notre solution impliquée:

  1. Les navigateurs lisent et appliquent des métadonnées dans les ressources d'image pour déclarer la taille et la résolution de l'affichage prévus.
  2. Respect par défaut du navigateur pour ces métadonnées, remplacée via CSS ( image-resolution ) ou le balisage (descripteurs x de srcset ).

Cela semblait un son - flexible et en s'appuyant sur les modèles existants. Cependant, la rédactrice en chef de HTML Spec, Anne Van Kesteren l'a rejetée, citant une violation de la politique d'origine homosexuelle (SOP). L'orientation de l'image a également besoin d'une réévaluation. La capacité de basculer les effets des métadonnées exige via CSS / HTML a violé la SOP.

Ma compréhension initiale de la SOP s'est limitée aux erreurs CORS. Maintenant, cela entrave un projet majeur. J'ai dû apprendre!

Mes principaux à retenir:

  • SOP n'est pas une seule règle, ni uniquement sur les erreurs CORS.
  • C'est une philosophie évolutive, mise en œuvre de manière incohérente.
  • Le principe de base est que les limites de la sécurité et de la confidentialité du Web sont définies par les origines . L'origine partagée implique une interaction sans restriction; Sinon, les restrictions s'appliquent.
  • De nombreuses interactions cross-originaux sont autorisées. Les sites Web peuvent généralement écrire à travers les origines (demandes de poste) et intégrer des ressources d'origine transversale (iframes, images). Cependant, la lecture des ressources d'origine transversale en JavaScript nécessite une autorisation explicite (COR).
  • Surtout, la prévention des lectures de l'origine transversale protège la confidentialité des utilisateurs. Chaque utilisateur voit un Web personnalisé, influencé par les cookies et le contexte local. Permettre aux sites Web de lire les données d'autres sites via le navigateur d'un utilisateur serait un défaut de sécurité majeur.

SOP concerne principalement la prévention des lectures des originaux. D'autres actions croisées sont souvent autorisées par défaut.

Le problème de la taille de l'image / de la résolution:

Imaginez https://coolbank.com/hero.jpg , renvoyant un contenu différent en fonction de l'état de connexion de l'utilisateur. La version connectée peut inclure des informations de résolution EXIF, tandis que la version déconnectée ne le fait pas. Un acteur malveillant pourrait intégrer cette image, vérifier sa taille intrinsèque (avec et sans exif), déduire le statut de connexion et potentiellement lancer des attaques de phishing.

Tout en n'accédant pas aux données de pixels (en raison de COR), l'acteur gagne des informations sur les origines - une violation.

Notre solution: Dans les contextes croisés, les modifications EXIF ​​sont toujours appliquées, ce qui rend les informations illisibles. Une image avec une taille spécifiée par EXIF ​​rendra toujours en fonction de cette taille, indépendamment des remplacements CSS.

Comprendre SOP a clarifié d'autres concepts de sécurité Web:

  • La contrefaçon de demande de site transversal (CSRF) exploite l'allocation par défaut des écritures d'origine croisée.
  • Les contrôles de la politique de sécurité du contenu (CSP) ont permis des intérêts , aborder les vulnérabilités de script inter-sites (XSS).
  • COOP, COEP, CORP et CORB visent à éliminer les interactions d'origine croisée, à s'attaquer aux incohérences dans la mise en œuvre de la SOP et à atténuer les vulnérabilités comme Spectre.

En bref:

  • La sécurité Web et la confidentialité sont robustes, en fonction des restrictions d'interaction basées sur l'origine.
  • Les lectures d'origine transversale sont interdites par défaut pour protéger la confidentialité des utilisateurs.
  • Toute lacune SOP, aussi petite, est un risque de sécurité.

Mon expérience 2020 a souligné l'importance critique de la SOP et la nécessité de pratiques de sécurité Web strictes. Un avenir plus sûr et plus sûr nécessite une défense inébranlable de ces principes.

Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Déclaration de ce site Web
Le contenu de cet article est volontairement contribué par les internautes et les droits d'auteur appartiennent à l'auteur original. Ce site n'assume aucune responsabilité légale correspondante. Si vous trouvez un contenu suspecté de plagiat ou de contrefaçon, veuillez contacter admin@php.cn

Outils d'IA chauds

Undresser.AI Undress

Undresser.AI Undress

Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover

AI Clothes Remover

Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool

Undress AI Tool

Images de déshabillage gratuites

Clothoff.io

Clothoff.io

Dissolvant de vêtements AI

Video Face Swap

Video Face Swap

Échangez les visages dans n'importe quelle vidéo sans effort grâce à notre outil d'échange de visage AI entièrement gratuit !

Article chaud

<🎜>: Grow A Garden - Guide de mutation complet
3 Il y a quelques semaines By DDD
<🎜>: Bubble Gum Simulator Infinity - Comment obtenir et utiliser les clés royales
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
Nordhold: Système de fusion, expliqué
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
Mandragora: Whispers of the Witch Tree - Comment déverrouiller le grappin
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌

Outils chauds

Bloc-notes++7.3.1

Bloc-notes++7.3.1

Éditeur de code facile à utiliser et gratuit

SublimeText3 version chinoise

SublimeText3 version chinoise

Version chinoise, très simple à utiliser

Envoyer Studio 13.0.1

Envoyer Studio 13.0.1

Puissant environnement de développement intégré PHP

Dreamweaver CS6

Dreamweaver CS6

Outils de développement Web visuel

SublimeText3 version Mac

SublimeText3 version Mac

Logiciel d'édition de code au niveau de Dieu (SublimeText3)

Sujets chauds

Tutoriel Java
1667
14
Tutoriel PHP
1273
29
Tutoriel C#
1255
24
Une comparaison des fournisseurs de formulaires statiques Une comparaison des fournisseurs de formulaires statiques Apr 16, 2025 am 11:20 AM

Essayons de savoir un terme ici: "fournisseur de formulaire statique". Vous apportez votre HTML

Une preuve de concept pour rendre Sass plus rapidement Une preuve de concept pour rendre Sass plus rapidement Apr 16, 2025 am 10:38 AM

Au début d'un nouveau projet, la compilation SASS se produit en un clin d'œil. Cela se sent bien, surtout quand il est associé à BrowSersync, qui recharge

Actualités hebdomadaires de la plate-forme: attribut HTML Loading, les principales spécifications Aria et le passage de iframe à Shadow Dom Actualités hebdomadaires de la plate-forme: attribut HTML Loading, les principales spécifications Aria et le passage de iframe à Shadow Dom Apr 17, 2025 am 10:55 AM

Dans cette semaine, le Roundup des nouvelles de la plate-forme, Chrome présente un nouvel attribut pour le chargement, les spécifications d'accessibilité pour les développeurs Web et la BBC Moves

Certains pratiques avec l'élément de dialogue HTML Certains pratiques avec l'élément de dialogue HTML Apr 16, 2025 am 11:33 AM

C'est moi qui regarde l'élément HTML pour la première fois. J'en ai été conscient depuis un certain temps, mais il ne l'a pas encore pris pour un tour. Il a un peu cool et

Forme de papier Forme de papier Apr 16, 2025 am 11:24 AM

L'achat ou la construction est un débat classique de la technologie. Construire des choses vous-même peut être moins cher car il n'y a pas d'article de ligne sur votre facture de carte de crédit, mais

Où devrait «abonner au podcast» vers le lien? Où devrait «abonner au podcast» vers le lien? Apr 16, 2025 pm 12:04 PM

Pendant un certain temps, iTunes était le grand chien du podcasting, donc si vous avez lié "Abonnez-vous au podcast" pour aimer:

C'est tout dans la tête: gérer la tête de document d'un site alimenté par réact avec un casque React C'est tout dans la tête: gérer la tête de document d'un site alimenté par réact avec un casque React Apr 15, 2025 am 11:01 AM

Le chef de document n'est peut-être pas la partie la plus glamour d'un site Web, mais ce qui y va est sans doute tout aussi important pour le succès de votre site Web que son

Options pour héberger vos propres analyses non-javascript Options pour héberger vos propres analyses non-javascript Apr 15, 2025 am 11:09 AM

Il existe de nombreuses plates-formes d'analyse pour vous aider à suivre les données des visiteurs et d'utilisation sur vos sites. Peut-être plus particulièrement Google Analytics, qui est largement utilisé

See all articles