电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術(shù)文章
文章詳情頁

詳解JS同源策略和CSRF

瀏覽:105日期:2024-03-28 09:31:17
概述

本文主要涉及三個(gè)關(guān)鍵詞:

同源策略(Same-origin policy,簡稱 SOP) 跨站請(qǐng)求偽造(Cross-site request forgery,簡稱 CSRF) 跨域資源共享(Cross-Origin Resource Sharing,簡稱 CORS)同源策略 SOP同源

先解釋何為同源:協(xié)議、域名、端口都一樣,就是同源。

url 同源 https://niconico.com 基準(zhǔn) https://niconico.com/spirit o https://sub.niconico.com/spirit x http://niconico.com/spirit x https://niconico.com:8080/spirit x 限制

你之所以會(huì)遇到跨域問題,正是因?yàn)?SOP 的各種限制。但是具體來說限制了什么呢?

如果你說 SOP 就是“限制非同源資源的獲取”,這不對(duì),最簡單的例子是引用圖片、css、js文件等資源的時(shí)候就允許跨域。

如果你說 SOP 就是“禁止跨域請(qǐng)求”,這也不對(duì),本質(zhì)上 SOP 并不是禁止跨域請(qǐng)求,而是在請(qǐng)求后攔截了請(qǐng)求的回應(yīng)。這就就會(huì)引起后面說到的 CSRF

其實(shí)SOP 不是單一的定義,而是在不同情況下有不同的解釋:

限制 cookies、DOM 和JavaScript的命名區(qū)域 限制 iframe、圖片等各種資源的內(nèi)容操作 限制 ajax 請(qǐng)求,準(zhǔn)確來說是限制操作 ajax 響應(yīng)結(jié)果,本質(zhì)上跟上一條是一樣的

下面是 3 個(gè)在實(shí)際應(yīng)用中會(huì)遇到的例子:

使用 ajax 請(qǐng)求其他跨域 API,最常見的情況,前端新手噩夢(mèng) iframe 與父頁面交流,出現(xiàn)率比較低,而且解決方法也好懂 對(duì)跨域圖片(例如來源于<img>)進(jìn)行操作,在 canvas 操作圖片的時(shí)候會(huì)遇到這個(gè)問題

如果沒有了 SOP:

一個(gè)瀏覽器打開幾個(gè) tab,數(shù)據(jù)就泄露了 你用 iframe 打開一個(gè)銀行網(wǎng)站,你可以肆意讀取網(wǎng)站的內(nèi)容,就能獲取用戶輸入的內(nèi)容 更加肆意地進(jìn)行 CSRF繞過跨域

SOP 帶來安全,同時(shí)也會(huì)帶來一定程度的麻煩,因?yàn)橛袝r(shí)候就是有跨域的需求。繞過跨域的方案由于篇幅所限,并且網(wǎng)上也很多相關(guān)文章,所以不在這里展開解決跨域的方案,只給出幾個(gè)關(guān)鍵詞:

對(duì)于 ajax

使用jsONP 后端進(jìn)行 CORS 配置 后端反向代理

對(duì)于 iframe

使用 location.hash 或 window.name 進(jìn)行信息交流 使用 postMessage跨站請(qǐng)求偽造 CSRF簡述

CSRF(Cross-site request forgery)跨站請(qǐng)求偽造,是一種常見的攻擊方式。是指 A 網(wǎng)站正常登陸后,cookie 正常保存,其他網(wǎng)站 B 通過某種方式調(diào)用 A 網(wǎng)站接口進(jìn)行操作,A 的接口在請(qǐng)求時(shí)會(huì)自動(dòng)帶上 cookie。

上面說了,SOP 可以通過htmltag 加載資源,而且 SOP 不阻止接口請(qǐng)求而是攔截請(qǐng)求結(jié)果,CSRF 恰恰占了這兩個(gè)便宜。

所以 SOP 不能作為防范 CSRF 的方法。

對(duì)于 GET 請(qǐng)求,直接放到<img>就能神不知鬼不覺地請(qǐng)求跨域接口。

對(duì)于 POST 請(qǐng)求,很多例子都使用 form 提交:

<form action='<nowiki>http://bank.com/transfer.do</nowiki>' method='POST'> <input type='hidden' name='acct' value='MARIA' /> <input type='hidden' name='amount' value='100000' /> <input type='submit' value='View my pictures' /></form>

歸根到底,這兩個(gè)方法不報(bào)跨域是因?yàn)檎?qǐng)求由html控制,你無法用 js 直接操作獲得的結(jié)果。

SOP 與 ajax

對(duì)于 ajax 請(qǐng)求,在獲得數(shù)據(jù)之后你能肆意進(jìn)行 js 操作。這時(shí)候雖然同源策略會(huì)阻止響應(yīng),但依然會(huì)發(fā)出請(qǐng)求。因?yàn)閳?zhí)行響應(yīng)攔截的是瀏覽器而不是后端程序。事實(shí)上你的請(qǐng)求已經(jīng)發(fā)到服務(wù)器并返回了結(jié)果,但是迫于安全策略,瀏覽器不允許你繼續(xù)進(jìn)行 js 操作,所以報(bào)出你熟悉的blocked by CORS policy: No ’Access-Control-Allow-Origin’ header is present on the requested resource.。

所以再強(qiáng)調(diào)一次,同源策略不能作為防范 CSRF 的方法。

不過可以防范 CSRF 的例外還是有的,瀏覽器并不是讓所有請(qǐng)求都發(fā)送成功,上述情況僅限于簡單請(qǐng)求,相關(guān)知識(shí)會(huì)在下面 CORS 一節(jié)詳細(xì)解釋。

CSRF 對(duì)策

SOP 被 CSRF 占了便宜,那真的是一無是處嗎?

不是!是否記得 SOP 限制了 cookie 的命名區(qū)域,雖然請(qǐng)求會(huì)自動(dòng)帶上 cookies,但是攻擊者無論如何還是無法獲取 cookie 的內(nèi)容本身。

所以應(yīng)對(duì) CSRF 有這樣的思路:同時(shí)把一個(gè) token 寫到 cookie 里,在發(fā)起請(qǐng)求時(shí)再通過 query、body 或者 header 帶上這個(gè) token。請(qǐng)求到達(dá)服務(wù)器,核對(duì)這個(gè) token,如果正確,那一定是能看到 cookie 的本域發(fā)送的請(qǐng)求,CSRF 則做不到這一點(diǎn)。(這個(gè)方法用于前后端分離,后端渲染則可以直接寫入到 dom 中)

示例代碼如下:

var csrftoken = Cookies.get(’csrfToken’)function csrfSafeMethod(method) { // these HTTP methods do not require CSRF protection return /^(GET|HEAD|OPTIONS|TRACE)$/.test(method)}$.ajaxSetup({ beforeSend: function(xhr, settings) { if (!csrfSafeMethod(settings.type) && !this.crossDomain) { xhr.setRequestHeader(’x-csrf-token’, csrftoken) } },})跨域資源共享 CORS

跨域是瀏覽器限制,但是如果服務(wù)器設(shè)置了 CORS 相關(guān)配置,在返回服務(wù)器的信息頭部會(huì)加上Access-Control-Allow-Origin,瀏覽器看到這個(gè)字段的值與當(dāng)前的源匹配,就會(huì)解鎖跨域限制。

HTTP/1.1 200 OK

Date: Sun, 24 Apr 2016 12:43:39 GMT

Server: Apache

Access-Control-Allow-Origin: http://www.acceptmeplease.com

Keep-Alive: timeout=2, max=100

Connection: Keep-Alive

Content-Type: application/xml

Content-Length: 423

對(duì)于 CORS,請(qǐng)求分兩種。

簡單請(qǐng)求 請(qǐng)求方法使用 GET、POST 或 HEAD Content-Type 設(shè)為 application/x-www-form-urlencoded、multipart/form-data 或 text/plain

符合上面兩個(gè)條件的都為 CORS 簡單請(qǐng)求。簡單請(qǐng)求都會(huì)直接發(fā)到服務(wù)器,會(huì)造成 CSRF。

預(yù)檢請(qǐng)求

不符合簡單請(qǐng)求要求的請(qǐng)求都需要先發(fā)送預(yù)檢請(qǐng)求(Preflight Request)。瀏覽器會(huì)在真正請(qǐng)求前發(fā)送 OPTION 方法的請(qǐng)求向服務(wù)器詢問當(dāng)前源是否符合 CORS 目標(biāo),驗(yàn)證通過后才會(huì)發(fā)送正式請(qǐng)求。

例如使用 application/json 傳參的 POST 請(qǐng)求就是非簡單請(qǐng)求,會(huì)在預(yù)檢中被攔截。

再例如使用 PUT 方法請(qǐng)求,也會(huì)發(fā)送預(yù)檢請(qǐng)求。

上面提到的可以防范 CSRF 的例外,就是指預(yù)檢請(qǐng)求。即使跨域成功請(qǐng)求預(yù)檢,但真正請(qǐng)求并不能發(fā)出去,這就保證了 CSRF 無法成功。

CORS 與 cookie

與同域不同,用于跨域的 CORS 請(qǐng)求默認(rèn)不發(fā)送 Cookie 和 HTTP 認(rèn)證信息,前后端都要在配置中設(shè)定請(qǐng)求時(shí)帶上 cookie。

這就是為什么在進(jìn)行 CORS 請(qǐng)求時(shí) axios 需要設(shè)置withCredentials: true。

下面是 node.js 的后臺(tái) koa框架的 CORS 設(shè)置:

/** * CORS middleware * * @param {Object} [options] * - {String|Function(ctx)} origin `Access-Control-Allow-Origin`, default is request Origin header * - {String|Array} allowMethods `Access-Control-Allow-Methods`, default is ’GET,HEAD,PUT,POST,DELETE,PATCH’ * - {String|Array} exposeHeaders `Access-Control-Expose-Headers` * - {String|Array} allowHeaders `Access-Control-Allow-Headers` * - {String|Number} maxAge `Access-Control-Max-Age` in seconds * - {Boolean} credentials `Access-Control-Allow-Credentials` * - {Boolean} keepHeadersOnError Add set headers to `err.header` if an error is thrown * @return {Function} cors middleware * @api public */

以上就是詳解JS同源策略和CSRF的詳細(xì)內(nèi)容,更多關(guān)于JS同源策略和CSRF的資料請(qǐng)關(guān)注好吧啦網(wǎng)其它相關(guān)文章!

標(biāo)簽: JavaScript
相關(guān)文章:
主站蜘蛛池模板: 广州活动策划公司-15+年专业大型公关活动策划执行管理经验-睿阳广告 | 广东燎了网络科技有限公司官网-网站建设-珠海网络推广-高端营销型外贸网站建设-珠海专业h5建站公司「了了网」 | 塑料撕碎机_编织袋撕碎机_废纸撕碎机_生活垃圾撕碎机_废铁破碎机_河南鑫世昌机械制造有限公司 | 搅拌磨|搅拌球磨机|循环磨|循环球磨机-无锡市少宏粉体科技有限公司 | 中宏网-今日新闻-财经新闻| 飞扬动力官网-广告公司管理软件,广告公司管理系统,喷绘写真条幅制作管理软件,广告公司ERP系统 | 恒压供水控制柜|无负压|一体化泵站控制柜|PLC远程调试|MCGS触摸屏|自动控制方案-联致自控设备 | 杭州标识标牌|文化墙|展厅|导视|户内外广告|发光字|灯箱|铭阳制作公司 - 杭州标识标牌|文化墙|展厅|导视|户内外广告|发光字|灯箱|铭阳制作公司 | 电伴热系统施工_仪表电伴热保温箱厂家_沃安电伴热管缆工业技术(济南)有限公司 | 垃圾处理设备_餐厨垃圾处理设备_厨余垃圾处理设备_果蔬垃圾处理设备-深圳市三盛环保科技有限公司 | 不锈钢闸阀_球阀_蝶阀_止回阀_调节阀_截止阀-可拉伐阀门(上海)有限公司 | 361°官方网站| LNG鹤管_内浮盘价格,上装鹤管,装车撬厂家-连云港赛威特机械 | 智慧钢琴-电钢琴-便携钢琴-数码钢琴-深圳市特伦斯乐器有限公司 | 儿童乐园|游乐场|淘气堡招商加盟|室内儿童游乐园配套设备|生产厂家|开心哈乐儿童乐园 | 沧州友城管业有限公司-内外涂塑钢管-大口径螺旋钢管-涂塑螺旋管-保温钢管生产厂家 | 不锈钢/气体/液体玻璃转子流量计(防腐,选型,规格)-常州天晟热工仪表有限公司【官网】 | 高低温万能试验机_拉力试验机_拉伸试验机-馥勒仪器科技(上海)有限公司 | 南京展台搭建-南京展会设计-南京展览设计公司-南京展厅展示设计-南京汇雅展览工程有限公司 | 压滤机滤板_厢式_隔膜_板框压滤机滤板厂家价格型号材质-大凯环保 | 珠宝展柜-玻璃精品展柜-首饰珠宝展示柜定制-鸿钛展柜厂家 | 北京征地律师,征地拆迁律师,专业拆迁律师,北京拆迁律师,征地纠纷律师,征地诉讼律师,征地拆迁补偿,拆迁律师 - 北京凯诺律师事务所 | 等离子表面处理机-等离子表面活化机-真空等离子清洗机-深圳市东信高科自动化设备有限公司 | 飞扬动力官网-广告公司管理软件,广告公司管理系统,喷绘写真条幅制作管理软件,广告公司ERP系统 | 北京宣传片拍摄_产品宣传片拍摄_宣传片制作公司-现像传媒 | 众品家具网-家具品牌招商_家具代理加盟_家具门户的首选网络媒体。 | 广东护栏厂家-广州护栏网厂家-广东省安麦斯交通设施有限公司 | 伸缩节_伸缩器_传力接头_伸缩接头_巩义市联通管道厂 | 上海电子秤厂家,电子秤厂家价格,上海吊秤厂家,吊秤供应价格-上海佳宜电子科技有限公司 | 扬尘在线监测系统_工地噪声扬尘检测仪_扬尘监测系统_贝塔射线扬尘监测设备「风途物联网科技」 | 艾乐贝拉细胞研究中心 | 国家组织工程种子细胞库华南分库 | 罗氏牛血清白蛋白,罗氏己糖激酶-上海嵘崴达实业有限公司 | 合肥钣金加工-安徽激光切割加工-机箱机柜加工厂家-合肥通快 | 铜镍-康铜-锰铜-电阻合金-NC003 - 杭州兴宇合金有限公司 | 电动手术床,医用护理床,led手术无影灯-曲阜明辉医疗设备有限公司 | 清水混凝土修复_混凝土色差修复剂_混凝土色差调整剂_清水混凝土色差修复_河南天工 | 网带通过式抛丸机,,网带式打砂机,吊钩式,抛丸机,中山抛丸机生产厂家,江门抛丸机,佛山吊钩式,东莞抛丸机,中山市泰达自动化设备有限公司 | 吸音板,隔音板,吸音材料,吸音板价格,声学材料 - 佛山诺声吸音板厂家 | 【甲方装饰】合肥工装公司-合肥装修设计公司,专业从事安徽办公室、店面、售楼部、餐饮店、厂房装修设计服务 | 火锅加盟_四川成都火锅店加盟_中国火锅连锁品牌十强_朝天门火锅【官网】 | 国际船舶网 - 船厂、船舶、造船、船舶设备、航运及海洋工程等相关行业综合信息平台 |