【问题标题】:iframes security and implementationiframes 安全性和实施
【发布时间】:2013-05-18 08:28:37
【问题描述】:

我的问题是关于 iframe 和通过 3d 派对网站提供数据。

我已经实现了一个 iframe,它可以打开一个托管在其他地方的网站。我需要注意任何安全问题吗?国外页面加载正常,内容显示正常,但是有一些像

这样的JS错误

阻止来源为“http://www.example.com”的框架访问 原点为“http://foreignpage.com”的框架。协议、域和 端口必须匹配。

对方是否有可能添加一些恶意代码加载到我这边?

最后我想知道如果他的内容从我的 iframe 中打开,他是否会获得广告收入。

【问题讨论】:

标签: security iframe


【解决方案1】:

我已经实现了一个 iframe,它可以打开一个托管在其他地方的网站。我需要注意哪些安全问题?

是的,在有限的程度上。在框架中运行的 Javascript 可以执行一些您的用户可能会觉得讨厌的操作,包括:

  • 导致浏览器导航到另一个页面
  • 导致浏览器打开弹窗
  • 运行 Flash 或 Java 内容

您通常不应打开您不信任的页面的框架。

对方是否有可能添加一些恶意代码加载到我这边?

不,这是不可能的。这就是您看到的错误消息(Blocked a frame...)通知您的内容。

最后我想知道如果他的内容从我的 iframe 中打开,他是否会获得广告收入。

完全取决于广告网络。

【讨论】:

  • 有趣。我正在阅读很多关于这个主题的内容。我很好奇是否可以创建虚假页面网络钓鱼,并且当该内容加载到我的 iframe 键盘日志中时,用户的输入等。我正在考虑在 iframe 周围放置警告以警告用户不要信任/输入任何详细信息。我想知道 stumbleupon 是否对滥用该服务的人有一些问题。
  • 对,这正是我所担心的事情——一个框架接管并伪装成托管它的页面。
  • 你认为我可以通过使用javascript等以某种方式禁用iframe窗口中的所有输入来解决这个问题吗?任何建议,因为我也担心这个。
猜你喜欢
  • 1970-01-01
  • 2017-11-14
  • 1970-01-01
  • 1970-01-01
  • 2010-12-07
  • 2012-05-27
  • 1970-01-01
  • 2018-02-24
  • 1970-01-01
相关资源
最近更新 更多