将文章归档于
G狂想
由. Hong Xiaowan on 2008-08-06
本文章只面向菜鸟级的读者,对于其他读者来说,太浅显了,可以飘过~
Google pages已经停止了注册,在为这一服务的停止而悲哀的同时,令我想到了为什么Google管理和发布要放到两个平台。
比如blogger,作者在 blogger.com写,而发布在blogspot.com,又如Google pages,在pages.google.com创建,而又发布在googlepages.com。
我们知道,网站登录一般使用 cookie技术,就是先登录,输入帐号和密码,尔后如果登录成功就在用户电脑上留下一段cookie,每次载入页面时,服务器都可以访问这个 cookie,从而认定这台电脑是这个用户登录的。只要有这个cookie,就可以认证这个电脑的身份。
这个cookie只能由单一网站访问。比如 wikipedia.org就不能访问google.com的cookie,以确保用户的帐号不被非法的电脑利用。
不法分子可能会利用"这个cookie只能由单一网站访问"这个漏洞,在自己的网站里注入一个帧,这个帧的内容是他发布的Google.com页面里注入一段代码,比如执行
javascript:wmr_script
那google.com就会执行,由于Google.com是有权限访问用户在Google登录的cookie的,那么,不法分子只需要在自己的网站在写一段js,执行它,比如发送登录cookie到他的网站那么就能实现盗号了。
来分析一下Google用户发布的内容:
groups:在groups.google.com只能发布纯文本,无法构成script或表单,网页则在googlegroups.com发布,无法访问cookie。
Sites:无法发布script或表单,如果发布会被省略去。上传的文件到googlegroups.com,并且无法上传html文件。
网页快照:终于知道为什么Google快照总是在一个ip地址打开了吧,不是因为别的,正是因为google的ip地址无法访问cookie,网站不可能利用这个漏洞。
pages:在Google的网页编辑器里可以插入任意代码,而且可以上传html文件,在googlepages.com发布。
看来Google做的一些事情并不是凭空的灵感,而是必要的。
[viawmr]
Google pages已经停止了注册,在为这一服务的停止而悲哀的同时,令我想到了为什么Google管理和发布要放到两个平台。
比如blogger,作者在 blogger.com写,而发布在blogspot.com,又如Google pages,在pages.google.com创建,而又发布在googlepages.com。
我们知道,网站登录一般使用 cookie技术,就是先登录,输入帐号和密码,尔后如果登录成功就在用户电脑上留下一段cookie,每次载入页面时,服务器都可以访问这个 cookie,从而认定这台电脑是这个用户登录的。只要有这个cookie,就可以认证这个电脑的身份。
这个cookie只能由单一网站访问。比如 wikipedia.org就不能访问google.com的cookie,以确保用户的帐号不被非法的电脑利用。
不法分子可能会利用"这个cookie只能由单一网站访问"这个漏洞,在自己的网站里注入一个帧,这个帧的内容是他发布的Google.com页面里注入一段代码,比如执行
javascript:wmr_script
那google.com就会执行,由于Google.com是有权限访问用户在Google登录的cookie的,那么,不法分子只需要在自己的网站在写一段js,执行它,比如发送登录cookie到他的网站那么就能实现盗号了。
来分析一下Google用户发布的内容:
groups:在groups.google.com只能发布纯文本,无法构成script或表单,网页则在googlegroups.com发布,无法访问cookie。
Sites:无法发布script或表单,如果发布会被省略去。上传的文件到googlegroups.com,并且无法上传html文件。
网页快照:终于知道为什么Google快照总是在一个ip地址打开了吧,不是因为别的,正是因为google的ip地址无法访问cookie,网站不可能利用这个漏洞。
pages:在Google的网页编辑器里可以插入任意代码,而且可以上传html文件,在googlepages.com发布。
看来Google做的一些事情并不是凭空的灵感,而是必要的。
[viawmr]
Permalink: 读者狂想:Google安全策略
Mr Wong
Vote for 读者狂想:Google安全策略:
|
分值情况: 8.00 / 7 评分
|
回应:
Yule Lee
(08/06/08 12:12am)
不错,很有意思
回应:
Yule Lee
(08/06/08 12:15am)
不过,那段对“不法分子”的描述,
可能会教坏小孩子哦,
可能会教坏小孩子哦,
回应:
糊弄
(08/06/08 10:46am)
受教了,以前我也困惑为什么写在blogger,而发布在blogspot
回应:
sam
(08/06/08 11:56am)
学习了,很有意思
回应:
差沙
(08/06/08 7:40pm)
这个因素还是有的,但是还有一些更加细节的技术问题在里面。目前在IE上,引入ifirame来执行js进而取得cookies是无法完成的,iframe里面的内容被认定为第三方内容,第三方的内容就算是在本域访问,同样无法取得自己的cookie。如果想取得cookie,比如一些购物的场景,就需要配置P3P来说明自己的用途。
但是这个标准是在IE下有效,firefox之类的可以跑的很爽。
但是这个标准是在IE下有效,firefox之类的可以跑的很爽。
回应:
lanzat
(08/07/08 3:29pm)
写得非常好!
回应:
苏州SEO
(09/01/08 8:45pm)
恩,见识了!!!
回应:
demo
(09/01/08 8:46pm)
确实这样啊!!
回应:
yangpusky
(04/16/09 5:08pm)
的确是这样
回应:
コレ知ってる?
者狂想:Google安全策略的感,而是必要的。[via wmr ] .Related: 秘:Google内部收集工意的方法 - 13 十月 2006 定:Google将花6美元在美国北来州建新数据基地 - 20 一月 2007 巴斯基:Google封可疑用 情况重 - 18 ...
回应:
ꂢL
CYۋ`̗֏ C̉Y`ɂ́A֏1K̓r[3K...
使用我们的搜索寻找其他有趣的文章
| CW工具栏 | ![]() |
| RSS | |
|
| |
| Yodao |
|
| Netvibes |
|
| Anothr | |
| Follow us on Twitter! |



