同源策略()是指在Web浏览器中,允許某个网页腳本访问另一個网页的数据,但前提是這两个网页必須有相同的URI、主机名和端口号,一旦兩個網站滿足上述條件,這兩個網站就被認定為具有相同來源。此策略可防止某个网页上的恶意脚本通过该页面的文档对象模型访问另一网页上的敏感数据。
同源策略对Web应用程序具有特殊意义,因为Web应用程序广泛依赖于HTTP cookie来維持用户会话,所以必须將不相关網站严格分隔,以防止丢失数据洩露。
值得注意的是同源策略仅适用于脚本,这意味着某網站可以通过相应的HTML标签访问不同來源網站上的图像、CSS和动态加载脚本等资源。而跨站请求伪造就是利用同源策略不适用于HTML标签的缺陷。
相同來源網站舉例
下表列出哪些URL與URL http://www.example.com/dir/page.html 屬於相同來源:
另見
- 跨來源資源共享
- 跨網站指令碼
- 跨站请求伪造
- 污点检验
- 内容安全策略
参考文献
外部链接
- [https://code.google.com/p/browsersec/wiki/Part2#Same-origin_policy 相同来源策略的几种风格的详细比较]
*
- [https://www.mozilla.org/projects/security/components/same-origin.html 样本供应商提供的同源策略规范]
- [https://www.w3.org/TR/html5/browsers.html#section-origin HTML5规范的来源定义]
- [https://www.w3.org/Security/wiki/Same_Origin_Policy W3C关于同一原产地政策的文章]
- [https://tools.ietf.org/html/rfc6454 RFC 6454 on The Web Origin Concept]
- [http://identitymeme.org/http-cookie-processing-algorithm-etlds/ 博客文章:Cookie相同来源政策]
- [https://wordpress.org/support/plugin/wp-content-security-policy/ 用于内容安全政策的wordpress.org插件]
评论 (0)