浏览器新内置的安全机制怎么设置

核心提示目前Web网络安全中最大的一类安全威胁是XSS跨站点脚本攻击,如何解决这类漏洞和攻击是开发、运维和安全工程师比较头疼的问题。目前由谷歌、Mozilla和Cure53联手提供Sanitzer API即将完成最后的开发,通过这些API可以开发人

目前,Web网络安全中最大的安全威胁是XSS跨站脚本攻击。如何解决这种漏洞和攻击,是开发、运营、安全工程师很头疼的问题。目前,由Google、Mozilla和Cure53联合提供的Sanitzer API即将完成最后的开发。通过这些API,开发人员可以更容易地保护他们的Web应用程序免受跨站点脚本攻击。

浏览器本机过滤

目前,大多数网站依赖于浏览器中动态生成的内容,生成的标记包括外部源提供的内容——用户提供的输入,其中可能包含恶意的Javascript代码。如何过滤这些动态标签并确保它们不包含有害代码是网络安全最严峻的挑战之一。目前,Web开发人员依靠第三方库来清理HTML内容并防止XSS攻击。用JS写的外部解析器有开销。和浏览器相比,可能更差,更过时。但是直接在浏览器中清理这些内容是一种高效的原生方式,这就是Sanitzer API的解决方案。

Sanitzer API在今年早些时候的规范草案中首次提出,将为浏览器提供原生支持,从动态添加到网页的标签中删除有害代码。Sanitzer API由Google、Mozilla和联合DOMPurify库的维护者Cure53共同开发。

通过将清理工作内置到浏览器中,可以更方便、更安全、更高效。

发育进度

目前,Sanitizer API仍处于测试模式,Chrome 94+和Firefox的夜间版本由特殊标志设置,可在中使用。支持的其他浏览器:

上周发布的草案最新更新解决了原规范中的一些问题。新版本的过滤器在清理标签碎片时考虑了DOM上下文,并修复了以前过滤器中存在的一些XSS安全漏洞。这也使得更新旧代码以使用本机清理功能变得更加容易。

新的Sanitizer API提案是实现标准化API的第一步,当开发人员需要在他们想要的地方显式呈现不安全的HTML时,它被用于前端库或过滤器已经执行的许多常见任务。

有了sanitizer API,浏览器现在也要负责清理了,更有可能更仔细地更改HTML解析器。添加新的HTML标签必须与Sanitizer API的所有者讨论是否应该被Sanitizer阻止。

其他安全工具

Sanizer AP当然不是能解决所有问题的灵丹妙药。像这样的通用API可能不容易满足清洁要求。应该将这种机制和其他安全机制结合起来,以提高安全性。在安全方面,没有一种方法可以解决任何威胁,但我们应该结合各种机制,共同减少潜在的威胁。浏览器的杀毒API机制还需要结合其他浏览器内置的其他安全机制,比如可信类型。可信类型用于防止基于DOM的XSS,但开发人员必须提供HTML清理。

 
友情链接
鄂ICP备19019357号-22