Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

抵禦跨站攻擊:Mozilla為Firefox 90引入元數據請求標頭功能

抵禦跨站攻擊:Mozilla為Firefox 90引入元數據請求標頭功能

2021-07-13 Comments 0 Comment

Mozilla很高興地宣布,Firefox 90版本將支持基於“元數據請求標頭”的獲取功能,使得Web應用程序能夠保護自身和用戶免受各種跨源威脅。據悉,此類威脅涵蓋了跨站點請求偽造(CSRF)、跨站點洩露(XS-Leaks)、以及投機性跨站點執行側信道(Spectre)攻擊。

fetch_metadata-scaled.jpg

(圖自:Mozilla Blog)

跨站攻擊的背後,其實涉及Web 的基本安全問題。出於開放的特性,其難以允許Web 服務器端嚴格區分自身應用程序(瀏覽器選項卡)的請求、或源自可能以不同方式打開的惡意(跨站點)應用程序的請求。

如上圖所示,假設用戶登錄了託管於https://banking.com 的銀行網站,並開展了網銀相關的某些活動。

與此同時,被惡意攻擊者控制的網站、也可在不同的瀏覽器標籤頁中打開並執行來自https://attacker.com 的一些惡意操作。

於是在用戶正常交互的過程中,網銀Web 服務器端可能收到某些例外操作,但卻幾乎無法分辨到底由用戶本人、還是另一標籤頁中的惡意攻擊代碼發起的操作。

最終導致網銀或常見的Web 應用程序服務器刻板地接收任意操作,並允許發起相關攻擊。

好消息是,從Firefox 90 開始,Mozilla 將允許Web 瀏覽器通過HTTP 請求頭來獲取元數據(Sec-Fetch-*),從而讓Web 服務器更好地區分同源/ 跨站攻擊請求。

借助Sec-Fetch-* 系列請求標頭中提供的附加上下文(支持Dest、Mode、Site、以及User 這四種請求標頭),Web 服務器將能夠火眼金睛地拒絕或忽略惡意請求。

Fetch Metadate 請求標頭的啟用,可為各種Web 應用服務帶來深度防禦機制。此外Firefox 將很快推出新的站點隔離安全架構,以進一步解決上述某些問題。

Mozilla Firefox 90 下載地址:

http://ftp.mozilla.org/pub/firefox/releases/90.0/

分享此文:

  • 按一下即可分享至 X(在新視窗中開啟) X
  • 按一下以分享至 Facebook(在新視窗中開啟) Facebook
  • 分享到 WhatsApp(在新視窗中開啟) WhatsApp
  • 按一下以分享到 Telegram(在新視窗中開啟) Telegram
  • 分享到 Pinterest(在新視窗中開啟) Pinterest
  • 分享到 Reddit(在新視窗中開啟) Reddit
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟) 電子郵件
  • 點這裡列印(在新視窗中開啟) 列印

相關


網絡資訊

Post navigation

PREVIOUS
國際研究顯示實驗室開發的蛋白質“刺突”的特性與COVID-19病毒一致
NEXT
MIT研究團隊改進了智能穿衣輔助機器人的防碰撞算法

發表迴響取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
限時免費
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
WordPress資訊
WeChat資訊
PHP資訊
教學資源
開源程序
網頁工具
SEO工具
醫療健康
其他資訊
Content from
Content to
2021 年 7 月
一 二 三 四 五 六 日
 1234
567891011
12131415161718
19202122232425
262728293031  
« 6 月   8 月 »

分類

  • 網站公告
  • 限時免費
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 其他資訊

彙整

近期文章

  • 全面推動「凋零骷髏塔」標準化建設的網路大狂歡是怎麼開啟的? 2025-05-23
  • Windows記事本不再「簡單」 微軟為其新增AI寫作功能 2025-05-23
  • 基於Sora的微軟新工具Bing Video Creator挑戰Veo 各平台均可免費用 2025-05-23
  • 科學家發明結合紅外線和可見光的夜視鏡片 2025-05-23
  • Bluesky 將開始驗證「知名」用戶 2025-05-23
  • Anthropic CEO稱人工智慧模式產生的幻覺其實比人類少 2025-05-23
  • 這些韓國老年海女已擁有基因層面的“超能力” 2025-05-23
  • 防止顯示卡接口燒熔玩家給RTX 4090電源線裝上保險絲還有更狠的 2025-05-23
  • BMWSpeedtop概念車官圖發表售價超過400萬的雙門獵裝轎跑 2025-05-23
  • 馬雲上榜《時代》全球百大慈善人物榜單 2025-05-23

熱門文章與頁面︰

  • 您可以在Windows 11 24H2 中找回WordPad
  • z-sms – 在線免費云短信臨時手機號接碼平台網頁版
  • 電影《尋秦記》宣布2025賀歲檔上映古天樂等原班人馬回歸
  • 戴森展示新款超薄吸塵器PencilVac 與吹風機一樣纖薄
  • 彩虹-YH1000無人物流機首飛成功一口氣能飛1500公里
  • 微軟員工再次擾亂Satya Nadella 的主題演講
  • 鳥寶寶有多內捲?為了讓父母投餵自己長出恐怖的嘴巴
  • ROG NUC 2025迷你遊戲PC上市:Ultra 9 275HX+RTX 5080首發24999元
  • ASUS 華碩 RT-AX86U AX5700規格電競路由器 開箱拆解評測
  • Saildrone的首艘鋁製Surveyor自主駕駛勘測船下水參加海軍測試

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2025   All Rights Reserved.