b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

Chrome浏览器安全性的新功能: 网站隔离

电脑杂谈  发布时间:2020-08-02 22:03:03  来源:网络整理

文档安全浏览系统_chrome浏览器新标签页_chrome浏览器安全级别

Google Chrome浏览器可实现网站隔离,以减少幽灵攻击.

2017年12月发布的Chrome 63引入了一项新功能: 网站隔离. 网站隔离可以增强网络安全性,防止恶意网站干扰合法网站的功能. 通常,Chrome通常会将选项卡默认为进程,但是如果网页之间存在共享内容,则将共享同一进程. 网站隔离可以消除共享过程,并确保不同的网站处于不同的过程中. 这样可以防止发生像Spectre和Meltdown这样的攻击. 由于启用网络隔离功能需要10%的内存,因此默认情况下一开始就没有启用Chrome,并且用户只能通过手动设置启用此功能. 但是在Chrome67中,默认情况下启用了网站隔离功能.

Spectre和Meltdown漏洞

chrome浏览器新标签页_文档安全浏览系统_chrome浏览器安全级别

Spectre和Meltdown是同一漏洞的不同变体的两个名称. 允许恶意程序窃取在受影响的计算机上处​​理的敏感数据.

Meltdown漏洞几乎影响所有的Intel CPU和某些ARM CPU,从而打破了用户与操作系统之间的基本隔离. 这种攻击使程序可以访问内存,因此其他程序和操作系统的敏感信息将被盗并产生幽灵. 它将影响所有的Intel CPU和AMD CPU以及主流的ARM CPU. 打破不同应用程序之间的隔离.

这两个漏洞影响了过去20年中制造的几乎所有计算设备,从个人计算机,服务器,云计算机服务器到移动智能手机,都受这两组硬件漏洞的影响.

chrome浏览器安全级别_文档安全浏览系统_chrome浏览器新标签页

Spectre和Meltdown漏洞对浏览器的影响

Google和其他主流浏览器供应商面临的问题是,Spectre和Meltdown可以使“不受信任的代码”潜在地读取其进程地址和空间中的任何内存.

Google的Charlie Rei在博客中曾提到: “这对于网络浏览器非常重要,因为浏览器通常会在同一过程中从多个网站运行潜在的恶意Java代码. 从理论上讲,网站可能会使用这种类型的攻击来窃取来自其他网站的信息,并且违反了同源政策. 所有主流浏览器均已针对Spectre部署了一些缓解措施,包括减少计时器粒度和更改其Java编译器以使攻击不太可能成功,但是,我们相信,最有效的缓解措施措施是通过网站隔离来解决问题. 即使发生Spectre攻击,也可以避免在同一过程中盗用有用数据. ”

Spectre攻击可以窃取其他网站的信息. 同源策略是Web应用程序安全的重要机制: 在默认的Web浏览器中,当两个网页具有相同的来源时,允许第一个网页中包含的脚本访问第二个网页中的数据. 其中,Mozilla将源定义为:

chrome浏览器新标签页_文档安全浏览系统_chrome浏览器安全级别

“如果两个页面的协议,端口(如果指定了端口)和主机都相同,则两个页面的来源相同. ”

同源策略是浏览器的核心和基本安全功能. 微软的埃里克·劳伦斯曾经说过:

”如果一个来源的内容可以读取另一来源加载的内容,则一个站点可以轻松地攻击另一个站点. 例如,该来源的IFRAME可以读取另一个IFRAME的内容. 一旦该站点遭到网络攻击,结果是无法想象的.

Spectre和Meltdown漏洞对浏览器(包括Chrome)有严重影响. 站点隔离可以防止Spectre和Meltdown漏洞. 网站隔离是Chrome浏览器的一项新功能. 同时,Chromium工程师改变了浏览器的架构. 因此,站点隔离功能可以隔离每个选项卡,并将每个渲染器进程限制为来自单个站点(单个来源)的文档.

chrome浏览器新标签页_文档安全浏览系统_chrome浏览器安全级别

”启用站点隔离后,每个渲染器进程最多包含一个站点的文档. 这意味着跨站点文档的所有导航都将导致选项卡切换过程. 这也意味着使用“进程外iframe” ”以转换所有跨网站iframe与父框架位于不同的流程中. 在多个流程之间拆分单个页面是Chrome工作方式的重大变化,并且Chrome安全团队多年来一直在努力. 最后,Spectre攻击将进程外iframe嵌入到Chrome扩展安全模型中. ”

但是,即使网站隔离功能正常工作,仍然存在信息泄漏的可能性. 如果攻击者的页面请求将它们作为子资源,它仍然可以从跨站点URL访问和泄漏信息.

例如,浏览器通常允许嵌入网站的图像和脚本页面. 该页面请求带有敏感数据的HTML或JSON URL,这将导致该页面出现错误并且无法显示,但是数据仍然可能最终受到Spectre攻击和访问它的渲染器的攻击. <​​/ p>

因此,站点隔离还包括称为跨域读取阻止(CORB)的功能,这是Fetch规范的一部分. 此功能将阻止来自渲染器的跨站点HTML,XML和JSON响应. Google建议Web开发人员检查是否使用了正确的MIME类型和nosniff响应标头来提供资源.


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/shumachanpin/article-290538-1.html

    相关阅读
      发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

      热点图片
      拼命载入中...