crossdomain.xml и проблемы безопасности - PullRequest
2 голосов
/ 14 сентября 2010

Я много читал о межсайтовом скриптинге с помощью Flash, Javascript и т. Д., А также нашел несколько списков с веб-сайтами, которые имеют crossdomain.xml, который разрешает доступ с любого сервера. Например, flickr.com доверяет всем доменам.

Может кто-нибудь объяснить мне, почему это кажется безопасным и не приводит к таким атакам, как перехват сеансов? Это потому, что эти crossdomain.xml действительны только для поддоменов, что не позволяет злоумышленнику получить ключ сеанса?

1 Ответ

5 голосов
/ 14 сентября 2010

Использование файлов crossdomain.xml может быть очень опасным и может открывать сайты до серьезных атак.Существует два практических правила, которые не позволяют междоменным политикам открывать дыры в безопасности:

  1. Никогда не размещайте файл междоменной политики на сайте интрасети
  2. Никогда не размещайте файл междоменной политики на сайтеиспользующий файлы cookie

Правильное использование файла политики междоменного доступа осуществляется на сайте, подобном api.flickr.com, где есть только службы, которые не используют файлы cookie.

...