web安全、同源策略、跨域、 CORS之間的關(guān)系

前言

以往也了解過同源策略、跨域等方面的知識,但都是零零散散的,也沒深入思考相互之間的聯(lián)系,本文旨在通過將相關(guān)的知識點串聯(lián)起來,系統(tǒng)性的歸納總結(jié)。

關(guān)系示意圖.png

一、同源策略是什么?

同源策略限制了從同一個源加載的文檔或腳本如何與來自另外一個源的資源進行交互。這是一個用于隔離潛在惡意文件的重要安全機制。

1.1 怎么才算是同源?

同時滿足以下3個條件:

  1. 協(xié)議
    http 和 https 會被算作不同
  2. 域名
    注意二級域名和主域名會被算作不同
  3. 端口
1.2 同源策略具體限制了什么
  1. 無法讀取非同源網(wǎng)頁的 Cookie、LocalStorage、IndexedDB
  2. 無法接觸非同源網(wǎng)頁的 DOM
  3. 向非同源地址發(fā)送 AJAX 請求,瀏覽器會攔截請求的響應(yīng)。

二、為什么要有同源策略?

試想一下,如果沒有同源策略,會發(fā)生什么?
隨便舉幾個例子,如果沒有 1.2 中的種種限制,下面的情況很容易發(fā)生:

  1. 嵌套第三方網(wǎng)頁,并修改第三方網(wǎng)頁的 DOM 結(jié)構(gòu)
  2. xss攻擊難度降低
    在有同源策略之后,需要向被攻擊站點注入腳本才能獲取 LocalStorage、Cookie 中的信息,如果沒有同源限制,只要被攻擊者訪問過其他站點,再訪問攻擊者的站點,攻擊者站點中的腳本可直接獲取被攻擊者之前訪問過的站點的信息了,都不需要注入腳本了。
  3. csrf 攻擊
    既然能輕易獲取到 cookie 等信息,可以直接通過 AJAX 發(fā)起偽造請求了。

通過以上 3 個例子可以看出,安全隱患太嚴重了,必須要引入同源策略來規(guī)避風(fēng)險。

三、同源策略帶來的問題

事物具有兩面性,同源策略降低了安全風(fēng)險的同時,也帶來了很多不便。

再舉幾個例子:

  1. 前后端分離時期的 AJAX 跨域請求
  2. 新站點嵌套了部分舊站點頁面,需要通信

不同源的站點或地址之間的通信被阻斷,即常見的跨域問題

四、如何解決跨域

首先說明一點,跨域不僅僅包括 ajax 請求這一種情況,不同源的網(wǎng)頁之間也有通信的需要。

(一) AJAX

4.1 JSONP

原理:

  1. <script> 標(biāo)簽的 src 屬性是不受同源限制的(<img> 標(biāo)簽也是如此)
  2. 先提前定義好一個回調(diào)函數(shù)
function foo(data) {
  console.log(data);
}
  1. 將 foo 當(dāng)做請求參數(shù)傳遞到服務(wù)器
  2. 服務(wù)器解析參數(shù),獲取 foo
  3. 服務(wù)器從數(shù)據(jù)庫獲取業(yè)務(wù)數(shù)據(jù) data
  4. 服務(wù)器返回響應(yīng) foo(data) , 即把 data 當(dāng)做參數(shù)
  5. 因為是通過 <script> 請求的,所以得到的響應(yīng)就相當(dāng)于請求回來一段 js 腳本,然后執(zhí)行。

缺點:只支持 GET 請求。

4.2 CORS

CORS 全稱是跨域資源共享(Cross-origin resource sharing)
詳細請查看我的另一篇文章 CORS 學(xué)習(xí)筆記

4.3 Access-Control-Allow-Origin 白名單

其實就是 CORS 的具體實現(xiàn)。

服務(wù)端設(shè)置 header 頭

Access-Control-Allow-Origin: *;

一般開發(fā)平臺提供的 API 都是這樣做的。但是對于不想開放的平臺,使用 '*' 存在較大的安全風(fēng)險,建議使用精確的域名來控制。

額外解答:為什么 Access-Control-Allow-Credentials: true; 時,不能設(shè)置 Access-Control-Allow-Origin 的值為 *
我的思考結(jié)論:Access-Control-Allow-Credentials 字段用來控制對帶憑證的請求,服務(wù)器是否返回響應(yīng),Access-Control-Allow-Origin 字段用來控制請求的資源是否允許訪問,我們先假設(shè)允許問題中的設(shè)置,會出現(xiàn)什么情況呢?會出現(xiàn):一個攜帶憑證的跨域請求可以得到請求結(jié)果,猛一看好像沒啥問題啊,我們平時開發(fā)不就為了實現(xiàn)跨域請求嘛,可是如果這個請求是偽造的呢?即 csrf 攻擊,因為 Access-Control-Allow-Origin: * 所以同源策略中對于不同源 AJAX 請求的限制沒了,這很容易造成安全問題。這里細心的同學(xué)會發(fā)現(xiàn),那和 Access-Control-Allow-Credentials: true; 有什么關(guān)系呢?我的理解是,為什么請求需要帶憑證呢,或者說什么樣的請求需要帶憑證?這樣想就會明白,肯定是重要的資源,有安全要求,不想輕易被訪問,所以服務(wù)器會對憑證進行校驗,校驗通過后才會返回響應(yīng)的,因為像是開發(fā)平臺這樣的站點就是讓別人請求的,所以設(shè)置Access-Control-Allow-Origin: *不會有問題,核心思想就是“重要的資源,不應(yīng)該允許任意站點請求”,這個問題解釋完了。

4.4 WebSocket

webSocket 是不受同源限制的。

4.5 代理服務(wù)器

瀏覽器請求同源服務(wù)器,服務(wù)器負責(zé)請求外部服務(wù)器。
舉例:nginx 反向代理

(二) Cookie

4.6 設(shè)置 cookie 的 domain 屬性

cookie 有個 domain 屬性,用來設(shè)置 cookie 的作用域(結(jié)合 cookie 的另一個屬性 path 使用)。

如果子域名 a.mozilla.org 和 b.mozilla.org 想要共享一段 cookie ,只要將 cookie 的 domain 屬性設(shè)置成共同的父域名 domain=mozilla.org 即可。

4.7 document.domain

這里阮一峰的方法是在兩個子站點中通過腳本設(shè)置 document.domain='mozilla.org'

缺點:

  • 不方便,因為需要協(xié)作的站點都要執(zhí)行上述腳本才行,原因:document.domain = xxx會導(dǎo)致端口號被重置為null。
  • 不適合只需要共享部分 cookie 的需求

優(yōu)點:document.domain 可以達到讓父子域或者多個子域變成同源,作用不局限于 cookie 的共享。

(三) Iframe 跨窗口通信

4.8 片段識別符

指 url 中 # 后面的部分, 把需要傳遞的數(shù)據(jù)放到片段識別符中。

父窗口改變子窗口的片段標(biāo)識符:

let src = originURL + '#' + data;
document.getElementById('childIFrame').src = src;

子窗口改變父窗口的片段標(biāo)識符:

parent.location.href = target + '#' + hash;

監(jiān)聽 hash 的變化

window.onhashchange = function () {
  let msg = window.location.hash;
}

缺點:

  • url 長度有限,不能傳遞太多的數(shù)據(jù)
  • 不是標(biāo)準規(guī)范
4.9 window.postMessage()

跨文檔通信 API(Cross-document messaging)為 window 對象提供了postMessage(),允許跨窗口通信,無論是否同源。

語法:otherWindow.postMessage(message, targetOrigin, [transfer]);

父窗口向子窗口發(fā)送消息:

let pop = window.open('http://bbb.com', 'title');
pop.postMessage('hello world', 'http://bbb.com');

子窗口向父窗口發(fā)送消息:

window.opener.postMessage('I received', 'http://aaa.com');

監(jiān)聽消息:

window.addEventListener('message', function(e) {
  console.log(e.data);
})
  • event.source:發(fā)送消息的窗口
  • event.origin: 消息發(fā)向的網(wǎng)址
  • event.data: 消息內(nèi)容

安全

  • 不希望從其他網(wǎng)站接收 message,請不要為 message 添加事件監(jiān)聽。
  • 始終使用 originsource 屬性驗證發(fā)件人的身份。
  • 向其他窗口發(fā)送數(shù)據(jù)時,指定精確的 origin

參考

阮一峰:同源策略
阮一峰:CORS
會編程的銀豬:同源策略和跨域請求研究
MDN:Same-origin_policy
MDN:postMessage
MDN:CORSNotSupportingCredentials
MDN:Access-Control-Allow-Credentials

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,345評論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,494評論 3 416
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,283評論 0 374
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,953評論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 71,714評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,186評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,255評論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,410評論 0 288
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,940評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 40,776評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,976評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,518評論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,210評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,642評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,878評論 1 286
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,654評論 3 391
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 47,958評論 2 373

推薦閱讀更多精彩內(nèi)容