首页 > 业界 > 关键词  > 网站最新资讯  > 正文

Firefox 88加大对window.name跨站隐私滥用的斗争力度

2021-04-20 14:57 · 稿源: cnbeta

Mozilla 刚刚在一篇官方博客中宣布,他们很高兴地为 Firefox 88 引入了一项新的保护措施,以进一步防止 Web 上的隐私泄露。据悉,自 1990 年代末期以来,Web 浏览器已广泛使用 window.name 属性来存储网页数据。但在更新到 Firefox 88 之后,追踪器将无法再通过滥用 window.name 属性来跨网站追踪用户(比如识别用户或窥探其浏览历史记录)。

为了封堵这方面的漏洞,Firefox 现针对创建 window.name 属性的网站而施加了特定的限制。

此前,网页窗口的 window.name 属性允许以超链接或表单为目标,让用户访问的任何网站都能够调用 window.name 属性,以作为存放任何数据的一口大锅。

但从历史上来看,window.name 中存储的数据,已不受浏览器强制执行的同源策略的禁止,导致网站之间仍可借此进行某种形式的数据共享。

window.name 持续状态下的跨源导航

举个例子,假设位于 https://example.com/ 的页面将 window.name 属性设置为“my-identity@email.com”。

那就算用户点击链接并导航到了 https://malicious.com/ 恶意站点 ,该信息也会得到保留。

相当于在用户不知情或未同意的情况下,恶意站点上的页面仍能够读取相关信息。

Firefox 88 清理了 window.name 后的跨源导航

此前多年,追踪公司一直在滥用这方面的泄露细细,并将之有效地转变为跨网站的数据传输渠道。更糟糕的是,恶意站点也能够一窥 window.name 属性中的内容,导致用户在无意间泄露了隐私数据。

庆幸的是,在升级到 Firefox 88 之后,浏览器将尝试识别 window.name 的潜在有害使用,并在此种情况下竭力清除、以避免它被滥用。举个例子,若点击的链接未打开弹出窗口,则 Firefox 就只会清除 window.name 。

此外为了避免不必要的体验破坏,若用户导航回到了之前的站点,Firefox 会自动将 window.name 属性恢复为该站点的先前值。

在这套双重规则的制约下,Firefox 88 得以有效地将数据限制在原站点范围内(有些类似于 Firefox 的 Cookie 全面防护功能),对防止网站滥用 window.name 来收集用户的个人数据至关重要。

举报

  • 相关推荐
  • 微软关闭Windows 7/8密钥激活Windows11 大批工具失效

    微软在设备合作伙伴中心发布了一条公告,通知客户关闭从Windows7/8免费升级到Windows11/10的通道。这就意味着,通过Windows7/8的密钥、更新系统,都无法对Windows10/11激活了。也有部分用户通过虚拟机进行了测试,Windows11版本22H2仍可激活,但较新的Windows11Canary却拒绝激活。

  • Window 12将至,AI唱大戏

    俗话说得好:“不怕神对手,就怕猪队友”,不仅仅是在游戏中,现实中被合作伙伴“坑”一把的情况也时常发生。英特尔的首席财务官在花旗分析师会议上,暗示消费者将会在明年因为Windows选择升级自己的处理器。目前所有的信息都来源于内部泄露,最终的成品如何并没有人知道,或许要等到明年的下半年,我们才能一睹Windows12的芳容。

  • 微软确认 Windows Copilot 并非所有人都能在 Windows 11 上使用

    WindowsCopilot是Windows11Moment4更新的一部分,于9月26日开始向普通用户推出。但并非所有人都可以使用Copilot。当前的Copilot预览不支持更深入的Windows集成或第三方应用程序和插件的支持,但微软表示AI将会不断改进。

  • 升级通道关闭!Windows 7/8不能免费升级到10/11

    微软近日发布通知,Windows7/8设备免费升级到Windows10/11的通道将会被移除,但从Windows10升级到11仍然是免费的。在公告发布之前,仍有部分用户尝试通过升级方式获取永久激活。尽管在虚拟机中进行测试,Windows11版本22H2仍可成功激活,然较新的Windows11Canary则拒绝接受激活请求。

  • 减少依赖!俄国家杜马采购可替代Windows系统产品

    俄罗斯议会国家杜马为议员采购了一批可替代Windows操作系统和MicrosoftOffice办公套件的本国产同类产品。俄罗斯总统普京曾号召降低对外国科技产品依赖性,莫斯科将大规模使用国内产品来替换微软的产品。这也提醒各国在科技自主研发上的重要性,以降低类似风险。

  • 媲美Windows版了!微信、QQ全新UOS版本发布

    国产桌面系统经过多年发展,已经越来越完善,可用度越来越高了。近日微信和QQ两大国民级软件有重磅更新,已上线统信UOS应用商店。除了QQ和微信之外,统信UOS近期还上线了许多高质量应用,均可在应用商店下载。

  • 年轻人的第一台NAS该如何入手?(三)如何用Windows系统搭建NAS?

    TechWeb文/新喀鸦比起品牌NAS相对高昂的售价,相信有不少喜欢折腾的小伙伴会选择性价比更高的“DIYNAS”。当我们想要DIY一台NAS的时候,NAS系统的选择将成为摆在我们面前的第一个问题。对于安卓/鸿蒙设备来说,相关操作流程类似,也是输入IP、用户名、密码实现访问。

  • 珍惜免费升级Win11机会!微软宣布放弃Windows 10时间:还有2年

    对于微软来说,不升级Windows11的用户,就是最大的阻碍,如果你还坚守Windows10,那么不好意思了。Windows10支持将于2025年10月14日结束,用户正好有两年时间升级硬件并安装Windows11。软公司确认Windows11可以继续免费升级给符合条件的Windows10PC,免费升级将持续到2025年。

  • 尴尬了!第三方机构报告称仅有24%的用户用Windows 11

    StatCounter第三方分析机构,揭露了Windows11的最新统计数据。根据调查显示,Windows11的份额依然位居第二,也就是大约23.64%的PC用户在使用。比较有意思的是,Windows8的份额垫底,但也增长了0.35%。

  • 微软Windows Copilot并未向所有地区开放 欧洲用户暂时无法使用

    微软确认,WindowsCopilot目前并未向所有地区开放,欧洲用户暂时无法使用。WindowsCopilot是一款集成在Windows上的人工智能助手,它可以把BingChat功能直接带到Windows11桌面,并以侧边栏的形式出现,用户能用它控制PC上的设置、启动应用程序或简单的回答查询。除了集成到Windows11外,微软还将在今年秋天将Copilot扩展到必应、Edge浏览器以及微软365软件套件中。

今日大家都在搜的词: