ズーム、cors、およびWeb

Apr 18, 2025 am 09:35 AM

ズーム、cors、およびWeb

皮肉なことに、最近の主要なズームの脆弱性は、アプリ自体ではなくWebテクノロジーに由来しています。これは、Webとネイティブのアプリコンポーネントを統合する複雑さを強調しています。

この問題は、カスタムプロトコル( gittower://またはdropbox://など)と、特定のURLを処理するためにネイティブアプリを登録する方法を中心に展開します。アプリを直接起動するのに効果的ですが、ユーザーの選択は提供されません。この選択を提供するために、開発者は代わりに標準のURLを使用することがよくあります。

多くのアプリは、URLスキームを介して通信して、ユーザーのマシン上のローカルホストサーバーを使用して、Webページからネイティブアプリの相互作用を実現します。このアプローチは、賢いが、懸念を提起します:

  • ユーザーは、実行中のローカルホストサーバーに気付いていない場合があります。
  • LocalHostサーバーと通信する外部Webサイトの機能は邪魔になります。

ただし、主にCORS(クロスオリジンリソース共有)が存在します。 CORSは、不正なセキュリティ測定である不正なクロスドメインXHRリクエストを防ぎます。これは、ブラウザの同じオリジンポリシーの代替品ではなく、オリジンクロスアクセスを制御するメカニズムです。別のウェブサイトと通信しようとするWebサイトは、応答に要求ドメインを一致させるAccess-Control-Allow-Originヘッダーを含むか、ワイルドカード(*)を使用していない場合を除き、失敗します。重要なことに、この制限はすべてのリソースには適用されません。たとえば、画像は免除されます。

クリス・フォスターによると、CORSの誤解はズームの脆弱性の中心でした。 AJAXリクエストにCORSの制限をバイパスするために、Zoomは画像ベースの回避策を採用したと言われています。これにより、誤って大きな脆弱性が生じ、ウェブサイトがネイティブクライアント内のアクションをトリガーし、その応答にアクセスできます。

ニコラス・バイリーの記事「Corsについて知っておくべきこと」は、CORSの頻繁に誤解される性質を明確にしています。それはセキュリティ測定そのものではなく、主要なセキュリティメカニズムである同種の政策をバイパスする方法です。

以上がズーム、cors、およびWebの詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

このウェブサイトの声明
この記事の内容はネチズンが自主的に寄稿したものであり、著作権は原著者に帰属します。このサイトは、それに相当する法的責任を負いません。盗作または侵害の疑いのあるコンテンツを見つけた場合は、admin@php.cn までご連絡ください。

ホットAIツール

Undresser.AI Undress

Undresser.AI Undress

リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover

AI Clothes Remover

写真から衣服を削除するオンライン AI ツール。

Undress AI Tool

Undress AI Tool

脱衣画像を無料で

Clothoff.io

Clothoff.io

AI衣類リムーバー

Video Face Swap

Video Face Swap

完全無料の AI 顔交換ツールを使用して、あらゆるビデオの顔を簡単に交換できます。

ホットツール

メモ帳++7.3.1

メモ帳++7.3.1

使いやすく無料のコードエディター

SublimeText3 中国語版

SublimeText3 中国語版

中国語版、とても使いやすい

ゼンドスタジオ 13.0.1

ゼンドスタジオ 13.0.1

強力な PHP 統合開発環境

ドリームウィーバー CS6

ドリームウィーバー CS6

ビジュアル Web 開発ツール

SublimeText3 Mac版

SublimeText3 Mac版

神レベルのコード編集ソフト(SublimeText3)

Vue 3 Vue 3 Apr 02, 2025 pm 06:32 PM

それは' Vueチームにそれを成し遂げてくれておめでとうございます。それは大規模な努力であり、長い時間がかかったことを知っています。すべての新しいドキュメントも同様です。

ブラウザから有効なCSSプロパティ値を取得できますか? ブラウザから有効なCSSプロパティ値を取得できますか? Apr 02, 2025 pm 06:17 PM

私はこの非常に正当な質問で誰かに書いてもらいました。 Leaは、ブラウザから有効なCSSプロパティ自体を取得する方法についてブログを書いています。それはこのようなものです。

CI/CDで少し CI/CDで少し Apr 02, 2025 pm 06:21 PM

「ウェブサイト」は「モバイルアプリ」よりも適していると言いますが、Max Lynchからのこのフレーミングが好きです。

粘着性のあるポジショニングとサスのダッシュを備えた積み重ねられたカード 粘着性のあるポジショニングとサスのダッシュを備えた積み重ねられたカード Apr 03, 2025 am 10:30 AM

先日、Corey Ginnivanのウェブサイトから、この特に素敵なビットを見つけました。そこでは、スクロール中にカードのコレクションが互いに積み重ねられていました。

WordPressブロックエディターでのマークダウンとローカリゼーションを使用します WordPressブロックエディターでのマークダウンとローカリゼーションを使用します Apr 02, 2025 am 04:27 AM

WordPressエディターでユーザーに直接ドキュメントを表示する必要がある場合、それを行うための最良の方法は何ですか?

レスポンシブデザインのブラウザを比較します レスポンシブデザインのブラウザを比較します Apr 02, 2025 pm 06:25 PM

これらのデスクトップアプリがいくつかあり、目標があなたのサイトをさまざまな次元ですべて同時に表示しています。たとえば、書くことができます

フレックスレイアウト内の紫色のスラッシュ領域が誤って「オーバーフロー空間」と見なされるのはなぜですか? フレックスレイアウト内の紫色のスラッシュ領域が誤って「オーバーフロー空間」と見なされるのはなぜですか? Apr 05, 2025 pm 05:51 PM

フレックスレイアウトの紫色のスラッシュ領域に関する質問フレックスレイアウトを使用すると、開発者ツールなどの混乱する現象に遭遇する可能性があります(D ...

スティッキーヘッダーとフッターにCSSグリッドを使用する方法 スティッキーヘッダーとフッターにCSSグリッドを使用する方法 Apr 02, 2025 pm 06:29 PM

CSS Gridは、レイアウトをこれまで以上に簡単にするように設計されたプロパティのコレクションです。何でもするように、少し学習曲線がありますが、グリッドは

See all articles