首页 > 技术资料 > 正文 >

Google删除Chrome的内置XSS保护

Google删除Chrome的内置XSS保护

Google工程师计划删除Chrome安全功能,而该功能多年来一直未能达到应提供的保护水平。

名为XSSAuditor的功能在2010年随GoogleChromev4的发布而添加到Chrome中。

顾名思义,XSSAuditor会在网站的源代码中扫描看起来像跨站点脚本(XSS)攻击的模式,这些模式可能试图在用户的浏览器中运行恶意代码。

如果找到了已知的XSS模式,Chrome可能会删除恶意代码,或者可能完全阻止该网站的加载,并显示如下错误。

多年来,XSSAuditor一直是浏览器领域的独特功能,并已帮助Chrome与其他浏览器脱颖而出,成为唯一具有内置XSS保护功能的浏览器。

自发布以来,该功能已在附加组件的帮助下复制到其他浏览器中,其中最著名的是NoScript扩展,该扩展功能多年来一直具有XSS保护机制。

XSSAUDITOR现在充满漏洞

但是,7月15日星期一,Google工程师宣布了计划弃用Chrome并从Chrome中删除XSSAuditor的计划。

工程师列举了删除该功能的几个原因。提到的第一个是在过去几年中发现的众多XSSAuditor绕过技术。

尽管XSSAuditor推出后是一个著名的功能,但现在它已成为一条重点,漏洞发现者开玩笑说,直到找到XSSAuditor旁路,您才真正成为安全研究人员。在仅仅两分钟,ZDNet的发现10XSS审计员无非谷歌搜索[更多旁路1,2,3,4,5,6,7,8,9,10],和大量更是左侧的等待。

此外,修补所有XSSAuditor绕过漏洞的过程本身就给Chrome带来了漏洞。Chrome工程师ThomasSepez在GoogleGroups讨论中宣布弃用XSSAuditor时说,XSSAuditor引入了许多跨站点信息泄漏,并且解决所有信息泄漏已证明很困难。

还有误报的问题。XSSAuditor基于错误检测阻止了对合法站点的访问的情况。

这就是为什么随着Chrome74的发布,Google将默认的XSSAuditor模式从阻止切换为过滤器的原因,这意味着自4月以来,XSSAuditor一直没有禁止访问包含XSS代码的网站,而是删除了代码,以减少其工程师收到的误报数量。

由TRUSTEDTYPESAPI取代

弃用XSSAuditor组件的工作于去年10月开始。Google尚未指定要禁用的Chrome版本XSSAuditor,并最终将其从Chrome代码库中永久删除。

好消息是Google已经开始着手替代产品。2月份,Google宣布其工程师已经开发了TrustedTypes浏览器API,这是针对基于DOM的XSS攻击的新防御方法,他们声称这将消除DOMXSS。

与作为Chrome组件的XSSAuditor不同,新的TrustedTypesAPI是一种网络标准,理论上也可以与其他浏览器一起使用。

根据1月发布的Imperva报告,XSS漏洞是2014、2015、2016和2017年最普遍的基于Web的攻击形式。它们是去年第二大最常见的基于Web的攻击形式,仅在之所以排名靠前,是因为SQL注入攻击很少见。

XSS漏洞经常被公司和安全专家轻描淡写,因为它们并不总是对访问站点的用户造成直接损害。但是,它们通常是复杂漏洞利用例程中的第一个垫脚石,从而促进了更具破坏性的黑客攻击。在许多情况下,消除XSS攻击将使用户免受更复杂的攻击的威胁,而如果没有XSS的最初立足点,这将是不可能的。

除Chrome之外,还有XSS筛选器的另外两个浏览器是InternetExplorer和Edge。去年,Microsoft从Edge删除了XSS筛选器。操作系统和浏览器制造商引用了诸如内容安全策略之类的现代标准,这些标准可以更有效地阻止网站级别的XSS攻击。

【免责声明】 本站所有文章内容均为网络采集或手工转载稿件,如相关图片、字体、音频、视频等内容侵犯您的版权或著作权,请及时与本站联系删除稿件。联系方式:service@wxqj.net
今年 我们看到许多这样的技术和小工具即将结束
今年 我们看到许多这样的技术和小工具即将结束
技术和小工具正涌入数字世界。今年,我们已经看到许多这样的技术和小工具走到了尽头。所有这些曾经在用户中非常流行。包括从谷歌收件箱到雅虎信使的一切。在...
发布时间:2024-08-23 08:36 点击:1125
金士顿宣布推出其新系列金士顿FURYRAM内存
金士顿宣布推出其新系列金士顿FURYRAM内存
金士顿宣布推出其新系列金士顿FURYRAM内存,该系列由三种型号组成:FURYRenegade、FURYBeast和FURYImpact。这些内存专为所有游戏爱好者而设计,他们...
发布时间:2024-08-23 08:31 点击:1008
iPad的板载功能是什么?如何使用Sidecar将iPad连接到Mac?
iPad的板载功能是什么?如何使用Sidecar将iPad连接到Mac?
了解iPad的板载功能是什么,以及如何使用Sidecar将iPad连接到Mac。如果你想清楚,可以得到一些关于iPad板载功能是什么,以及如何使用Sidecar将iPad连接到Ma...
发布时间:2024-08-23 08:22 点击:1090
项目三所做的工作有助于振兴定制只读存储器社区
项目三所做的工作有助于振兴定制只读存储器社区
谷歌创建三重项目的努力将有助于振兴定制只读存储器社区。一些运行基于AOSP的只读存储器可能需要几周时间的设备可以以更少的工作量运行这种定制的只读存储器...
发布时间:2024-08-23 08:13 点击:744
adduplex:WP8.1市场份额超过WP8.0
adduplex:WP8.1市场份额超过WP8.0
微软从今年年中开始推出WindowsPhone8.1更新,已经超过了8.0的市场份额,成为领先版本。WP8.1为近一半的市场提供了力量,而WP7.x仍有16.6%。它所有的诺...
发布时间:2024-08-23 08:08 点击:1041