软件学报

北大核心,INSPEC,JST,Pж(AJ),EI

国内刊号:11-2560/TP

国际刊号:1000-9825

软件学报杂志2021年第8期:浏览器同源策略安全研究综述

发布日期:

作者:罗武,沈晴霓,吴中海,吴鹏飞,董春涛,夏玉堂

单位:罗武,北京大学 信息科学技术学院, 北京 100871;软件工程国家工程研究中心(北京大学), 北京 10087111,沈晴霓,北京大学 软件与微电子学院, 北京 100871;软件工程国家工程研究中心(北京大学), 北京 10087102,吴中海,北京大学 软件与微电子学院, 北京 100871;软件工程国家工程研究中心(北京大学), 北京 10087103,吴鹏飞,北京大学 软件与微电子学院, 北京 100871;软件工程国家工程研究中心(北京大学), 北京 10087104,董春涛,北京大学 软件与微电子学院, 北京 100871;软件工程国家工程研究中心(北京大学), 北京 10087105,夏玉堂,北京大学 软件与微电子学院, 北京 100871;软件工程国家工程研究中心(北京大学), 北京 10087106

关键词:同源策略;浏览器安全;第三方脚本;跨源机制;内存攻击

基金:国家自然科学基金(61672062,61232005)

随着云计算和移动计算的普及,浏览器应用呈现多样化和规模化的特点,浏览器的安全问题也日益突出.为了保证Web应用资源的安全性,浏览器同源策略被提出.目前,RFC6454、W3C和HTML5标准都对同源策略进行了描述与定义,诸如Chrome、Firefox、Safari、Edge等主流浏览器均将其作为基本的访问控制策略.然而,浏览器同源策略在实际应用中面临着无法处理第三方脚本引入的安全威胁、无法限制同源不同frame的权限、与其他浏览器机制协作时还会为不同源的frame赋予过多权限等问题,并且无法保证跨域/跨源通信机制的安全性以及内存攻击下的同源策略安全.对浏览器同源策略安全研究进行综述,介绍了同源策略的规则,并概括了同源策略的威胁模型与研究方向,主要包括同源策略规则不足及应对、跨域与跨源通信机制安全威胁及应对以及内存攻击下的同源策略安全,并且展望了同源策略安全研究的未来发展方向.

来源:2021年第8期

《软件学报》期刊编辑部

查看软件学报杂志2021年第8期

联系我们

  • 地址:北京8718信箱
  • 电话:010-62562563
  • E-mail:jos (a) iscas. ac. cn

咨询工作人员