-
题名浏览器同源策略安全研究综述
被引量:7
- 1
-
-
作者
罗武
沈晴霓
吴中海
吴鹏飞
董春涛
夏玉堂
-
机构
北京大学信息科学技术学院
北京大学软件与微电子学院
软件工程国家工程研究中心(北京大学)
-
出处
《软件学报》
EI
CSCD
北大核心
2021年第8期2469-2504,共36页
-
基金
国家自然科学基金(61672062,61232005)。
-
文摘
随着云计算和移动计算的普及,浏览器应用呈现多样化和规模化的特点,浏览器的安全问题也日益突出.为了保证Web应用资源的安全性,浏览器同源策略被提出.目前,RFC6454、W3C和HTML5标准都对同源策略进行了描述与定义,诸如Chrome、Firefox、Safari、Edge等主流浏览器均将其作为基本的访问控制策略.然而,浏览器同源策略在实际应用中面临着无法处理第三方脚本引入的安全威胁、无法限制同源不同frame的权限、与其他浏览器机制协作时还会为不同源的frame赋予过多权限等问题,并且无法保证跨域/跨源通信机制的安全性以及内存攻击下的同源策略安全.对浏览器同源策略安全研究进行综述,介绍了同源策略的规则,并概括了同源策略的威胁模型与研究方向,主要包括同源策略规则不足及应对、跨域与跨源通信机制安全威胁及应对以及内存攻击下的同源策略安全,并且展望了同源策略安全研究的未来发展方向.
-
关键词
同源策略
浏览器安全
第三方脚本
跨源机制
内存攻击
-
Keywords
same-origin policy
browser security
third-party script
cross-origin scheme
memory attack
-
分类号
TP311
[自动化与计算机技术—计算机软件与理论]
-