CSS   发布时间:2022-04-17  发布网站:大佬教程  code.js-code.com
大佬教程收集整理的这篇文章主要介绍了css – 允许在我的网页中嵌入任意外部样式表是否安全?大佬教程大佬觉得挺不错的,现在分享给大家,也给大家做个参考。
我有一个动态的网页,我希望其他人嵌入他们的网页,使用iframe(不一定使用任何更高级的技术,如 JavaScript).

我不是自己提供各种设计和样式,而是虑允许他们通过http GET参数为我的页面提供自己的样式表,并通过URL嵌入这样的外部样式表w /< link type =“text / css“rel =”stylesheet“href ...在我的页面上. 这样安全吗?它会违反我网站的安全范例吗?我知道可以单独使用CSS插入额外的文本,并且确实可以删除元素(这是我为用户提供此类功能的全部要点),但我还应该注意什么呢? 恶意的人可以通过这样的CSS在我的网站上插入链接,从我的http referer中受益并可能违反某些检查,或者CSS插入仅限于文本?

解决方法

在一般情况下,不,allowing third-party CSS is not safe.一些实现允许CSS中的JavaScript,这意味着允许用户修改CSS允许他们在页面的上下文中执行任意JavaScript.

但是,如果这是一个“白标”页面,它似乎是它嵌入的网站的一部分,事实上它真的是你的页面只是一个实现细节,这似乎不像一个主要问题.指定“第三方”CSS的人是网站所有者,因此当时并不是真正的第三方 – 他们不会自己去XSS!

但是没有其他人应该将CSS放在一个意图在你控制之下的页面上,因为它实际上是在控制CSS的人的控制之下.

大佬总结

以上是大佬教程为你收集整理的css – 允许在我的网页中嵌入任意外部样式表是否安全?全部内容,希望文章能够帮你解决css – 允许在我的网页中嵌入任意外部样式表是否安全?所遇到的程序开发问题。

如果觉得大佬教程网站内容还不错,欢迎将大佬教程推荐给程序员好友。

本图文内容来源于网友网络收集整理提供,作为学习参考使用,版权属于原作者。
如您有任何意见或建议可联系处理。小编QQ:384754419,请注明来意。