专栏名称: 看雪学苑
致力于移动与安全研究的开发者社区,看雪学院(kanxue.com)官方微信公众帐号。
目录
相关文章推荐
中国能源报  ·  世界最大吨位,刷新纪录! ·  昨天  
中国能源报  ·  世界最大吨位,刷新纪录! ·  昨天  
口罩哥研报60秒  ·  摩根士丹利:博通NB大了,ASIC芯片规模2 ... ·  昨天  
口罩哥研报60秒  ·  摩根士丹利:博通NB大了,ASIC芯片规模2 ... ·  昨天  
51好读  ›  专栏  ›  看雪学苑

frame busting 各种姿势,防护总结(二)

看雪学苑  · 公众号  · 互联网安全  · 2017-06-09 18:01

正文

04

指定站点攻击


虽然多数站点使用如前面所谈到的流行的framebusting技术,但是一些站点选择开发自身的framebusting技术,在这部分,我们将讨论一些在调查中发现的很有趣的防御手段,并且展示一些相关的技术来挫败他们。


4.1

黑暗中的一束光


Facebook的framebusting方法和流行的方法大不相同。它不是在自身框架外进行破坏,而是插入一个灰色的半透明div标签,这个标签包括了一个框架页面的所有内容,当用户点击div的任何一处,facebook就破坏框架。这个巧妙的方法允许内容被框架的同时,阻止了点击劫持攻击。以下是带漏洞的代码版本,我们已经报告给facebook。

If(top!= self){

       Window.document.write(“