亚洲国产日韩欧美一区二区三区,精品亚洲国产成人av在线,国产99视频精品免视看7,99国产精品久久久久久久成人热,欧美日韩亚洲国产综合乱

首頁 web前端 css教程 我學(xué)會了愛相同的原產(chǎn)政策

我學(xué)會了愛相同的原產(chǎn)政策

Apr 01, 2025 am 04:55 AM

我學(xué)會了愛相同的原產(chǎn)政策

今年,我與Noam Rosenthal合作,為新的Web平臺功能提供標(biāo)準(zhǔn)化:動態(tài)調(diào)整圖像大小和分辨率。成功!但是,旅程是一個陡峭的學(xué)習(xí)曲線。

雖然我預(yù)計瀏覽器反饋和無法預(yù)料的技術(shù)障礙等挑戰(zhàn),但我低估了對網(wǎng)絡(luò)安全和隱私原則的影響。我先前對這些原則的理解不足。

我們的目標(biāo)是修改圖像的默認顯示大小。默認情況下,800x600圖像以800x600 CSS像素呈現(xiàn)。這是其內(nèi)在尺寸(或自然尺寸),默認密度為1倍。

在沒有CSS或HTML的高,低或可變密度圖像時,出現(xiàn)了挑戰(zhàn)。對于我的雇主Cloudinary等圖像主機來說,這是一個普遍的需求。

我們涉及的解決方案:

  1. 瀏覽器在圖像資源中讀取和應(yīng)用元數(shù)據(jù)以聲明預(yù)期的顯示尺寸和分辨率。
  2. 默認的瀏覽器尊重此元數(shù)據(jù),通過CSS( image-resolution )或標(biāo)記( srcsetx描述符)覆蓋。

這似乎是聽起來 - 靈活的,并建立在現(xiàn)有模式的基礎(chǔ)上。但是,HTML規(guī)格編輯安妮·范·凱斯特(Anne Van Kesteren)拒絕了它,理由是違反了同基因政策(SOP)。圖像方向也需要重新評估。通過CSS/HTML違反SOP來切換EXIF元數(shù)據(jù)效應(yīng)的能力。

我對SOP的最初理解僅限于CORS錯誤。現(xiàn)在,它阻礙了一個重大項目。我必須學(xué)習(xí)!

我的關(guān)鍵要點:

  • SOP不是一個規(guī)則,也不是僅關(guān)乎CORS錯誤。
  • 這是一種不斷發(fā)展的哲學(xué),不一致地實施。
  • 核心原則是Web安全性和隱私邊界是由起源定義的。共同的起源意味著不受限制的互動;否則,適用限制。
  • 允許許多交叉互動。網(wǎng)站通常可以跨起源(POST請求)和嵌入交叉原始資源(IFRAMES,圖像)寫入。但是,在JavaScript中閱讀跨原生物資源需要明確的許可(CORS)。
  • 至關(guān)重要的是,防止交叉讀取可以保護用戶隱私。每個用戶都看到一個個性化的網(wǎng)絡(luò),受cookie和本地環(huán)境的影響。允許網(wǎng)站通過用戶的瀏覽器讀取其他網(wǎng)站的數(shù)據(jù)將是一個主要的安全缺陷。

SOP主要涉及防止跨原生蛋白讀取的問題。默認情況下,通常允許其他跨原生蛋白動作。

圖像大小/分辨率問題:

想象一下https://coolbank.com/hero.jpg ,根據(jù)用戶登錄狀態(tài)返回不同的內(nèi)容。登錄版本可能包含EXIF分辨率信息,而已登錄版本則沒有。惡意演員可以嵌入此圖像,檢查其內(nèi)在尺寸(帶有和不帶EXIF),推斷登錄狀態(tài)以及潛在發(fā)射網(wǎng)絡(luò)釣魚攻擊。

盡管由于CORS而無法訪問像素數(shù)據(jù)(由于CORS),但演員跨越了起源 - 違規(guī)。

我們的解決方案:在跨原始環(huán)境中,始終應(yīng)用EXIF修改,使信息無法理解。具有EXIF指定尺寸的圖像始終會根據(jù)該尺寸呈現(xiàn),而不管CSS替代如何。

了解SOP闡明了其他Web安全概念:

  • 跨站點偽造(CSRF)利用了跨原始寫入的默認津貼。
  • 內(nèi)容安全策略(CSP)控件允許嵌入,解決跨站點腳本(XSS)漏洞。
  • COP,COEP,CORP和CORB旨在消除交叉互動,解決SOP實施中的不一致并減輕Specter等脆弱性。

簡而言之:

  • 基于基于原點的互動限制,網(wǎng)絡(luò)安全性和隱私是可靠的。
  • 默認情況下禁止使用交叉讀取以保護用戶隱私。
  • 任何SOP漏洞,無論多么小,都是安全風(fēng)險。

我的2020年經(jīng)驗強調(diào)了SOP的重要性以及對嚴格的Web安全實踐的需求。更安全,更安全的未來需要堅定地辯護這些原則。

以上是我學(xué)會了愛相同的原產(chǎn)政策的詳細內(nèi)容。更多信息請關(guān)注PHP中文網(wǎng)其他相關(guān)文章!

本站聲明
本文內(nèi)容由網(wǎng)友自發(fā)貢獻,版權(quán)歸原作者所有,本站不承擔(dān)相應(yīng)法律責(zé)任。如您發(fā)現(xiàn)有涉嫌抄襲侵權(quán)的內(nèi)容,請聯(lián)系admin@php.cn

熱AI工具

Undress AI Tool

Undress AI Tool

免費脫衣服圖片

Undresser.AI Undress

Undresser.AI Undress

人工智能驅(qū)動的應(yīng)用程序,用于創(chuàng)建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用于從照片中去除衣服的在線人工智能工具。

Clothoff.io

Clothoff.io

AI脫衣機

Video Face Swap

Video Face Swap

使用我們完全免費的人工智能換臉工具輕松在任何視頻中換臉!

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的代碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

功能強大的PHP集成開發(fā)環(huán)境

Dreamweaver CS6

Dreamweaver CS6

視覺化網(wǎng)頁開發(fā)工具

SublimeText3 Mac版

SublimeText3 Mac版

神級代碼編輯軟件(SublimeText3)

CSS教程,用于創(chuàng)建加載旋轉(zhuǎn)器和動畫 CSS教程,用于創(chuàng)建加載旋轉(zhuǎn)器和動畫 Jul 07, 2025 am 12:07 AM

創(chuàng)建CSS加載旋轉(zhuǎn)器的方法有三種:1.使用邊框的基本旋轉(zhuǎn)器,通過HTML和CSS實現(xiàn)簡單動畫;2.使用多個點的自定義旋轉(zhuǎn)器,通過不同延遲時間實現(xiàn)跳動效果;3.在按鈕中添加旋轉(zhuǎn)器,通過JavaScript切換類來顯示加載狀態(tài)。每種方法都強調(diào)了設(shè)計細節(jié)如顏色、大小、可訪問性和性能優(yōu)化的重要性,以提升用戶體驗。

解決CSS瀏覽器兼容性問題和前綴 解決CSS瀏覽器兼容性問題和前綴 Jul 07, 2025 am 01:44 AM

處理CSS瀏覽器兼容性和前綴問題需理解瀏覽器支持差異并合理使用廠商前綴。1.了解常見問題如Flexbox、Grid支持不一,position:sticky失效,動畫表現(xiàn)不同;2.查閱CanIuse確認特性支持情況;3.正確使用-webkit-、-moz-、-ms-、-o-等廠商前綴;4.推薦使用Autoprefixer自動添加前綴;5.安裝PostCSS并配置browserslist指定目標(biāo)瀏覽器;6.構(gòu)建時自動處理兼容性;7.老項目可用Modernizr檢測特性;8.不必追求所有瀏覽器一致,確

使用CSS剪輯路徑創(chuàng)建自定義形狀 使用CSS剪輯路徑創(chuàng)建自定義形狀 Jul 09, 2025 am 01:29 AM

使用CSS的clip-path屬性可以裁剪元素為自定義形狀,如三角形、圓形缺口、多邊形等,無需依賴圖片或SVG。其優(yōu)勢包括:1.支持circle、ellipse、polygon等多種基本形狀;2.可響應(yīng)式調(diào)整,適配移動端;3.易于動畫化,可結(jié)合hover或JavaScript實現(xiàn)動態(tài)效果;4.不影響布局流,僅裁剪顯示區(qū)域。常見用法如圓形裁剪clip-path:circle(50pxatcenter)和三角形裁剪clip-path:polygon(50%0%,1000%,00%)。注意

顯示:內(nèi)聯(lián),顯示:塊和顯示:內(nèi)聯(lián)塊之間有什么區(qū)別? 顯示:內(nèi)聯(lián),顯示:塊和顯示:內(nèi)聯(lián)塊之間有什么區(qū)別? Jul 11, 2025 am 03:25 AM

Themaindifferencesbetweendisplay:inline,block,andinline-blockinHTML/CSSarelayoutbehavior,spaceusage,andstylingcontrol.1.Inlineelementsflowwithtext,don’tstartonnewlines,ignorewidth/height,andonlyapplyhorizo??ntalpadding/margins—idealforinlinetextstyling

造型與CSS不同訪問的鏈接 造型與CSS不同訪問的鏈接 Jul 11, 2025 am 03:26 AM

設(shè)置訪問過鏈接的樣式能提升用戶體驗,尤其在內(nèi)容密集型網(wǎng)站中幫助用戶更好導(dǎo)航。1.使用CSS的:visited偽類可定義已訪問鏈接樣式,如顏色變化;2.注意瀏覽器出于隱私限制僅允許修改部分屬性;3.顏色選擇應(yīng)與整體風(fēng)格協(xié)調(diào),避免突兀;4.移動端可能不顯示該效果,建議結(jié)合其他視覺提示如icon輔助標(biāo)識。

CSS繪畫API是什么? CSS繪畫API是什么? Jul 04, 2025 am 02:16 AM

thecsspaintingapienablesdemimageGenerationinCsssingJavascript.1.developersCreateApaintWorkletClassWithaPaint()method.2.theyregisteritviaregisterpaint()。3.thecustompAntFunctionSthenusitySthenusedisthenusedisthenusedIncerspropertieslikeBacknockforg-image-image.thisallows.thisallowsforderforderynamecvis

如何使用CSS創(chuàng)建響應(yīng)式圖像? 如何使用CSS創(chuàng)建響應(yīng)式圖像? Jul 15, 2025 am 01:10 AM

要使用CSS創(chuàng)建響應(yīng)式圖片,主要可通過以下方法實現(xiàn):1.使用max-width:100%和height:auto讓圖片在保持比例的同時自適應(yīng)容器寬度;2.結(jié)合HTML的srcset和sizes屬性智能加載適配不同屏幕的圖片源;3.利用object-fit和object-position控制圖片裁剪與焦點展示。這些方法共同確保圖片在不同設(shè)備上清晰、美觀地呈現(xiàn)。

什么是常見的CSS瀏覽器不一致? 什么是常見的CSS瀏覽器不一致? Jul 26, 2025 am 07:04 AM

不同瀏覽器對CSS解析存在差異,導(dǎo)致顯示效果不一致,主要包括默認樣式差異、盒模型計算方式、Flexbox和Grid布局支持程度及某些CSS屬性行為不一致。1.默認樣式處理不一致,解決方法是使用CSSReset或Normalize.css統(tǒng)一初始樣式;2.舊版IE的盒模型計算方式不同,建議統(tǒng)一使用box-sizing:border-box;3.Flexbox和Grid在邊緣情況或舊版本中表現(xiàn)有差異,應(yīng)多測試并使用Autoprefixer;4.某些CSS屬性行為不一致,需查閱CanIuse并提供降級

See all articles