DIV CSS 佈局教程網

 DIV+CSS佈局教程網 >> 網頁腳本 >> CSS入門知識 >> CSS詳解 >> HTML5有效提升iFrame安全性 新增Sandbox屬性
HTML5有效提升iFrame安全性 新增Sandbox屬性
編輯:CSS詳解     

Html 5將針對iframe元素增加sandbox屬性,可以防止不信任的Web頁面執行某些操作。Html 5規范的編輯Ian Hickson談到了sandbox的好處,它可以防止如下操作:

◆訪問父頁面的DOM(從技術角度來說,這是因為相對於父頁面iframe已經成為不同的源了)
◆執行腳本
◆通過腳本嵌入自己的表單或是操縱表單
◆對cookIE、本地存儲或本地SQL數據庫的讀寫

Html 5的修訂歷史頁面還提到了sandbox的其他特性:

◆禁用插件
◆禁止其他浏覽上下文的導航
◆禁止彈出窗口和模式對話框
◆iFrames因安全問題而臭名昭著,這主要是因為iFrames常常被用於嵌入第三方內容,而後者則可能會執行某些惡意操作。
◆sandbox通過限制被嵌入內容所允許的操作而提升iFrames的安全性。這種方式將沙箱內容與父頁面進行了分離,因此限制了被嵌入內容的權限。

與sandbox一起出來的還有其MIME類型:text/Html-sandboxed。Hickson說到:

  • 使用Html5構建下一代的Web Form
  • Html5標准最新技術預覽
  • Html5特性增強 Adobe發布AIR2.0測試版本
  • Html5網頁3D技術標准發布 無需插件即可將
  • Html5 File API初探 支持文件拖放上傳功
text/html-sandboxed MIME類型確保用戶不會訪問到不可信的內容。它包含兩部分內容:首先,如果用戶直接訪問頁面時,浏覽器不可以渲染那些具有text/html-sandboxed MIME類型的頁面。目前所有浏覽器都支持這一點,這些浏覽器會下載頁面的標記但不會渲染頁面;其次,支持sandbox屬性的浏覽器需要渲染具有text/Html-sandboxed MIME類型的iframes(但會受到sandbox屬性中所設定的權限限制)目前為止,還沒有浏覽器實現這一點,Google Chrome也是如此(它會渲染父頁面,但卻下載iframe內容而非在iframe中對其進行渲染)。因此目前還沒法使用該項技術,除非Google更新Chrome以支持這一點(從理論上來說,其他的浏覽器廠商在實現了對sandbox屬性的支持後就會實現該技術,讓我們拭目以待吧)。

目前,只有Google Chrome 4.0使用了sandbox,Firefox、IE8和Safari都還沒有實現這一點,但相信不久之後這些浏覽器都會實現的。圍繞著Html 5 <video>元素發生了很多事情,Google通過H.264標准對其進行實現,而其他浏覽器則使用了不同的標准或是干脆還沒有實現。但這種情況不會發生在這裡,因為每個浏覽器都可以在內部自由決定如何實現sandbox。但即便是明天所有的主流浏覽器都采用了sandbox,眾多的開發者和內容管理者也不能立刻就使用它,因為還有那麼多的遺留浏覽器會忽略掉該屬性,因此穩妥的辦法還是采取常規的安全手段來保護iFrames。

XML學習教程| jQuery入門知識| AJAX入門| Dreamweaver教程| Fireworks入門知識| SEO技巧| SEO優化集錦|
Copyright © DIV+CSS佈局教程網 All Rights Reserved