首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >crossdomain.xml和安全问题

crossdomain.xml和安全问题
EN

Stack Overflow用户
提问于 2010-09-14 17:12:47
回答 1查看 3.6K关注 0票数 2

我读了很多关于跨站脚本的内容,比如Flash,Javascript等等,我还发现了一些网站的列表,这些网站都有一个允许从任何服务器访问的crossdomain.xml。例如,flickr.com信任所有域。

有人能给我解释一下为什么这看起来是安全的,而不会导致会话劫持之类的攻击吗?是不是因为这些crossdomain.xml只在子域上有效,所以攻击者不可能获得会话密钥?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2010-09-14 22:13:32

使用can be very dangerous和crossdomain.xml文件可以打开网站进行严重攻击。有两条经验法则可以防止跨域策略打开安全漏洞:

  1. 从不将跨域策略文件放在intranet站点上
  2. 从不将跨域策略文件放在使用cookies

的站点上

跨域策略文件的有效使用是在像api.flickr.com这样的站点上,其中只有不使用cookies的服务。

票数 5
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/3707484

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档