浏览器同源策略安全研究综述∗

2021-11-09 02:45:46沈晴霓吴中海吴鹏飞董春涛夏玉堂
软件学报 2021年8期
关键词:策略

罗 武 ,沈晴霓 ,吴中海 ,吴鹏飞 ,董春涛 ,夏玉堂

1(北京大学 信息科学技术学院,北京 100871)

2(北京大学 软件与微电子学院,北京 100871)

3(软件工程国家工程研究中心(北京大学),北京 100871)

浏览器的出现,源自于互联网的发展.20 世纪80 年代的互联网内容只有纯文本和纯文件,1989 年提出的万维网为互联网增加了内容布局、文本装饰与媒体等资源.丰富的互联网内容催生了浏览器的出现,早期的浏览器包括了Cello,Mosaic 以及当时最受欢迎的Netscape Navigator.随着网页动态性与面向用户的需求,Netscape Navigator 于1994 年增加了“magic cookie”来区分用户,并且在1995 年提出了改变网络世界的两个新特性:JavaScript 和文档对象模型(document object model,简称DOM).DOM 的提出,使得网页JavaScript 代码能够利用对应API 来访问HTML 文档的所有元素与属性、文档交互触发的事件以及cookie 等资源.同时,互联网内容的发展,使得HTML 文档能够更进一步地引入额外的资源,如其他网页文档或者媒体,这些资源又有自己对应的cookie,DOM 与JavaScript 等元素.JavaScript 与HTML 文档的发展,使得浏览器必须要提供一种方法来安全地实现代码与资源之间的交互.

浏览器的同源策略(same-origin policy,简称 SOP)被提出来定义浏览器加载的互联网资源的安全边界.Netscape 的工程师们在1995 年发行的NetscapeNavigator 2 浏览器中实现了同源策略.2011 年发布的RFC6454标准明确了同源策略中“源”(origin)的定义[1],此后的W3C 标准[2]与HTML5 标准[3]也对同源策略进行了描述与定义.同源策略逐渐成为浏览器的基础访问控制策略,诸如Chrome,Firefox,Safari 与Edge 等主流浏览器都实现了同源策略[4,5].

同源策略将浏览器加载的所有资源都用一个称为“源”(origin)的字符……

登录APP查看全文

猜你喜欢
策略
基于“选—练—评”一体化的二轮复习策略
例谈未知角三角函数值的求解策略
我说你做讲策略
“我说你做”讲策略
高中数学复习的具体策略
数学大世界(2018年1期)2018-04-12 05:39:14
“唱反调”的策略
幸福(2017年18期)2018-01-03 06:34:53
价格调整 讲策略求互动
中国卫生(2016年8期)2016-11-12 13:26:50
2016年理财策略——少折腾
金色年华(2016年1期)2016-02-28 01:38:19
Passage Four