【发布时间】:2013-06-09 22:18:34
【问题描述】:
我正在开发一个本地研究工具,它要求我关闭 Firefox 的同源策略(在脚本访问方面,我并不真正关心跨域请求)。
更具体地说,我希望宿主域中的脚本能够访问页面中嵌入的任何 iframe 中的任意元素,无论其域如何。
我知道之前的问答中提到了 CORS FF 扩展,但这不是我需要的,因为它只允许 CORS,但不允许脚本访问。
如果不能轻松完成,我也将不胜感激任何能指出我可以修改以禁用 SOP 的 FF src 代码的特定部分的见解,以便我可以重新编译 FF。
【问题讨论】:
-
这对开发人员来说是一件有趣的事情。由于同源策略是为用户而非开发人员的安全而设计的,因此应该允许来自 given 站点的脚本跨越限制。但开发人员也是人,因此您也可能会丢失您的个人信息。
-
我相信现在不可能,这里是 Firefox Bugzilla 中的相关错误报告:bugzilla.mozilla.org/show_bug.cgi?id=1039678
-
唯一好的解决方案是通过基于域的插件注入标头:stackoverflow.com/a/44093160/956397 其他一切都不安全...
标签: security firefox same-origin-policy