Rumah > hujung hadapan web > tutorial js > Mengapakah Google Prepend \'while(1);\' pada Respons JSONnya?

Mengapakah Google Prepend \'while(1);\' pada Respons JSONnya?

Linda Hamilton
Lepaskan: 2024-11-16 10:16:03
asal
682 orang telah melayarinya

Why Does Google Prepend

Memahami Kod yang Disediakan dalam Respons JSON Google

Google kerap menambahkan kata pengantar "while(1);" kepada permulaan respons JSON peribadinya. Amalan ini telah menimbulkan persoalan tentang tujuannya.

Mencegah Rampasan JSON

Sebab utama kod yang diprapendi ini adalah untuk menggagalkan rampasan JSON. Rampasan JSON ialah kerentanan keselamatan yang membenarkan penyerang mengakses data sensitif dengan memasukkan skrip berniat jahat dalam respons JSON menggunakan skrip luaran. Dengan menambahkan "while(1);", Google menghalang skrip daripada berjalan secara automatik, kerana kod memasuki gelung tak terhingga.

Butiran Teknikal

Rampasan JSON dilaksanakan dengan memanfaatkan fakta bahawa penyemak imbas membenarkan tapak web mengubah tingkah laku kaedah objek global "Array" dan "Fungsi" secara dinamik. Oleh itu, penyerang boleh menetapkan atribut respons khusus bagi objek dan melaksanakan kod arbitrari.

Sintaks Alternatif

Selain "while(1);", Google juga menggunakan variasi dalam perkhidmatan yang berbeza:

  • Dokumen Google: "&&&START&&&"
  • Kenalan Google: "while(1); &&&START&&&"

Variasi ini mempunyai tujuan yang sama untuk mencegah rampasan JSON dan mempromosikan penghuraian JSON yang selamat.

Pelayar Keserasian

Rampasan JSON telah ditangani dalam semua penyemak imbas utama sejak 2011 melalui Dasar Asal Sama ECMAScript 5, yang mengehadkan skrip dari asal yang berbeza daripada mengakses data. Walau bagaimanapun, kod yang disediakan menyediakan lapisan perlindungan tambahan terhadap kemungkinan kelemahan dalam penyemak imbas lama atau tapak web yang tidak mematuhi.

Atas ialah kandungan terperinci Mengapakah Google Prepend \'while(1);\' pada Respons JSONnya?. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

sumber:php.cn
Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn
Artikel terbaru oleh pengarang
Tutorial Popular
Lagi>
Muat turun terkini
Lagi>
kesan web
Kod sumber laman web
Bahan laman web
Templat hujung hadapan