首页 > 业界 > 关键词  > cf最新资讯  > 正文

抵御跨站攻击:Mozilla为Firefox 90引入元数据请求标头功能

2021-07-13 12:52 · 稿源: cnbeta

Mozilla 很高兴地宣布,Firefox 90 版本将支持基于“元数据请求标头”的获取功能,使得 Web 应用程序能够保护自身和用户免受各种跨源威胁。据悉,此类威胁涵盖了跨站点请求伪造(CSRF)、跨站点泄露(XS-Leaks)、以及投机性跨站点执行侧信道(Spectre)攻击。

(图自:Mozilla Blog)

跨站攻击的背后,其实涉及 Web 的基本安全问题。出于开放的特性,其难以允许 Web 服务器端严格区分自身应用程序(浏览器选项卡)的请求、或源自可能以不同方式打开的恶意(跨站点)应用程序的请求。

如上图所示,假设用户登录了托管于 https://banking.com 的银行网站,并开展了网银相关的某些活动。

与此同时,被恶意攻击者控制的网站、也可在不同的浏览器标签页中打开并执行来自 https://attacker.com 的一些恶意操作。

于是在用户正常交互的过程中,网银 Web 服务器端可能收到某些例外操作,但却几乎无法分辨到底由用户本人、还是另一标签页中的恶意攻击代码发起的操作。

最终导致网银或常见的 Web 应用程序服务器刻板地接收任意操作,并允许发起相关攻击。

好消息是,从 Firefox 90 开始,Mozilla 将允许 Web 浏览器通过 HTTP 请求头来获取元数据(Sec-Fetch-*),从而让 Web 服务器更好地区分同源 / 跨站攻击请求。

借助 Sec-Fetch-* 系列请求标头中提供的附加上下文(支持 Dest、Mode、Site、以及 User 这四种请求标头),Web 服务器将能够火眼金睛地拒绝或忽略恶意请求。

Fetch Metadate 请求标头的启用,可为各种 Web 应用服务带来深度防御机制。此外 Firefox 将很快推出新的站点隔离安全架构,以进一步解决上述某些问题。

Mozilla Firefox 90 下载地址:

https://ftp.mozilla.org/pub/firefox/releases/90.0/

举报

  • 相关推荐
  • 苹果AirPods功能前瞻:新增睡眠自动暂停 支持相机控制

    苹果正为AirPods耳机开发一系列未公开的新功能,有望在下周举行的WWDC 2025全球开发者大会上亮相。这些功能旨在提升用户体验,覆盖交互控制、健康感知、内容创作及教育场景等多个方面。 AirPods交互升级, 继去年推出头部动作接听电话等功能后,苹果正开发更丰富的头部控制方案。未来用户可能仅需点头或摇头即可调节对话感知”音量,并在调整后自动恢复原有降噪设置,

  • 女子长期压抑情绪:90%血管堵死

    据媒体报道,一名34岁女子长期压抑情绪,最终查出冠心病,一根血管竟堵塞90%。 医生指出,正面情绪是心血管的保护神”,可以通过降低交感神经兴奋性,减少儿茶酚胺释放,从而改善血管内皮功能。 有研究表明,乐观程度高的个体冠心病发病率降低35%,且冠状动脉钙化程度更低,即使在进一步调整健康行为、健康状况和抑郁诊断等潜在混杂因素后,这种关联依然显著。

  • 亚马逊气候友好绿标核心价值:为什么值得投入_绿舟​​

    亚马逊"气候友好承诺"绿标已成为产品竞争力的黄金标识。环保产品需求激增,带绿标商品平均可提升30%以上曝光率。文章详解获取绿标的高效路径:1)绿标核心价值:专属流量入口、提升消费者信任度,73%欧美消费者愿为可持续产品支付溢价;2)认证费用解析:同系列产品可合并认证,已有其他认证可免费申请;3)四步快速通关:资格预审(1周)→方案定制(1-2周)→数据核验(3-4周)→绿标上架(1周);4)成功案例:已助力超50家中国企业获标,如Anker、大疆等品牌获标后欧洲站转化率提升27%。跨境电商绿色转型窗口期已至,提前布局碳足迹认证将成为出海刚需。

  • 高圆圆称90%的社交对我来说都是消耗没意义上热搜:网友直呼太赞同

    近日高圆圆接受采访时一段发言引起了网友的共鸣,其直言90%的社交对她来说都是消耗没意义。 近日,高圆圆在接受采访时坦言:我是一个生活中几乎没有什么社交的人,也不需要社交,90%以上的社交对于我来说都是消耗。就是只要回家,没有社交,我就能歇过来。 比如说拍戏工作以外的社交,我几乎是没有的。也不是说没有朋友,但是我们就是线上社交,完全也不需要线�

  • 碳企通:OEKO-TEX认证获取亚马逊绿标全指南

    文章主要介绍亚马逊卖家如何通过OEKO-TEX认证获取"气候友好承诺"绿标。关键点包括:1)OEKO-TEX认证能提升产品搜索曝光和转化率,降低合规风险;2)认证分为四类,需根据产品用途选择对应标准;3)详细解析五步认证流程,强调材料清单准备是关键;4)建议通过碳企通等专业机构协助认证,可缩短40%时间;5)获得认证后需在亚马逊卖家中心提交证书,产品将显示环保标识。文章还指出,2023年因化学物质超标下架的中国纺织卖家数量增长35%,而通过认证的产品基本规避了此类风险。

  • 碳企通:通过GRS/RCS认证获取亚马逊绿标全攻略

    本文详细介绍了GRS(全球回收标准)和RCS(回收声明标准)认证体系,这是国际公认的回收材料认证体系,专注于纺织品、塑料制品等再生材料的可追溯性验证。通过这两项认证的产品可直接申请亚马逊气候友好承诺(CPF)绿标,获得专属流量入口和消费者信任背书。 碳企通推出"三步极速认证"服务:通过AI系统智能预审,3个工作日内完成预审报告;专家团队全程指导

  • AI竞争关键在于“数据竞赛”, 星环科技AI-Ready Data Platform成破局密钥

    文章探讨了大模型技术红利窗口正在收窄的行业现状。随着Transformer架构主导的算法同质化,模型性能差异从技术代差演变为工程优化。同时指出企业80%非结构化数据仍处于沉睡状态,包括设备日志、工艺文档等数据金矿未被有效开采。在此背景下,企业AI能力建设重心正从"模型军备竞赛"转向"数据基建深耕"。 星环科技发布的AI-Ready Data Platform通过架构革命、治理跃迁与工具链进化三个维度的创新,构建从数据沉淀到AI落地的全栈数据能力。该平台实现了11种模型数据的统一存储管理,并凭借实时湖仓集技术构建端到端秒级分析体系。在金融和制造业的实践中,该平台显著提升了数据处理效率和决策响应速度,验证了数据基础设施重构的商业价值。

  • AI日报:MiniMax推视频生成模型Hailuo 02;Cursor Pro取消500次请求限制;谷歌发布AI模型 Gemini 2.5 Flash-Lite

    本文汇总了AI领域最新动态:1)Cursor Pro取消500次请求限制;2)稀宇科技推出视频生成模型Hailuo02;3)谷歌发布轻量级AI模型Gemini2.5Flash-Lite;4)科大讯飞星火X1升级版7月上线;5)腾讯元宝推出AI编程模式;6)OpenAI将下架GPT-4.5 API;7)苹果Speech API转录速度超Whisper 55%;8)百度推出数字人互动直播间;9)Meta曾试图高薪挖角OpenAI人才;10)Krea1公测开放,解决"AI感"问题;11)特斯拉Grok车载AI助手即将上线;12)谷歌Gemini新增视频分析功能。

  • VTN“主流之前”选品哲学引领大健康产业风向标

    第78届世界卫生大会围绕"共创健康世界"主题,探讨了全球健康治理体系的进化路径。VTN平台秉持"主流之前"的选品哲学,通过前沿科技和珍稀原料打造高品质健康产品,如体重管理产品eimele含Reducose®和Morosil™专利成分。平台汇聚全球代表性品牌,构建大健康产业生态,与权威科学家合作推动行业发展。VTN自建检测实验室,确保全链路质量管控,已在全球建立3大国际自营仓,覆盖16个国家和地区。2023年10月,VTN凭借行业影响力获评"消费市场行业影响力品牌"。平台致力于连接前沿科技与大众健康,推动大健康产业从商业竞争到价值共生的进化。

  • 小米宣布YU7 1小时大定突破289000台 雷军:再次感谢大家支持

    继YU73分钟大定突破200000台后,小米CEO雷军今晚再发战报,宣布小米YU7开放购买1小时,大定突破289000台。 雷军再次感谢大家的支持,并且还附上了发布会的最后结束语。 他在发布会上提到,小米YU7是小米首款SUV,也是小米首次真正走向汽车行业主战场,我们将直面最强大的对手,也将直面最残酷的竞争。