Javascript,跟踪 iframe 重定向顶部窗口

2024-03-10

由于除了沙箱之外,没有办法阻止 iframe 重定向顶部框架,沙箱会阻止可见性跟踪所需的其他功能,因此我想跟踪重定向。由于一个站点可以有多个 iframe,因此它可以是其中任何一个。

有没有办法跟踪/找出哪个(特定的 iframe)导致顶部框架重定向?

这是一个沙箱(使用浏览器控制台并启用保留日志):

Noteiframe 内容通常是跨域的。为了便于使用,它位于沙箱内。


我们可以通过类似的方式访问 iframe 内容iframe.contentWindow.document但这是可能的如果我们观察同源策略 https://en.wikipedia.org/wiki/Same-origin_policy.

另一种方法可能是设置Content-Security-Policy https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy标题如:

<meta http-equiv="Content-Security-Policy" content="frame-src http://example.com">

父页面中的此标头可防止加载与以下网站不同的网站http://example.com http://example.com在框架中,还有一种方法report https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/report-uri发送帖子的拒绝行为,但遗憾的是无法设置<meta>标签(这只是服务器端)。通过这种方法,我们必须执行白名单,所以我认为在这种情况下它可能没有用。但是,如果第一次给出白名单,有可能设置所有可用的站点,因此当 iframe 重定向时,浏览器将拒绝加载它。

如果不是同源的情况以及执行白名单的可能性的话,那么我觉得更好的办法就是调用iframeonunload https://developer.mozilla.org/es/docs/Web/API/GlobalEventHandlers/onunload事件,不幸的是,当 iframe 页面重新加载时,不仅在重定向时,还会触发此事件。我认为这是最接近的方法。为了实现这一点,这段代码是有效的。

var srcs = ["iframe2.html","iframe.html","iframe2.html"];


        for (let i = 0; i < srcs.length; i++) {
            var iframe = document.createElement('iframe'); 
                iframe.src = srcs[i]; 
                iframe.name = "i"+i; 
                document.body.appendChild(iframe);
                window["i"+i].onunload = function(){console.log("change "+i)}
        }

当然onunload当所有 iframe 加载时第一次触发,因此重定向是第 2 个、第 3 个,依此类推。但我们可以排除第一种情况。

这是一个完整的例子https://codesandbox.io/s/o16yk7mqy https://codesandbox.io/s/o16yk7mqy,我创建了 iframe3.html,它既不刷新也不重新加载以清楚地显示这一点。我还创建了一个简单的重定向或重新加载 iframe 列表。

UPDATE据我现在了解,你想要的是设置 iframesandbox https://developer.mozilla.org/en-US/docs/Web/HTML/Element/iframe#attr-sandbox属性并将所有您想要但没有的内容列入白名单allow-top-navigation, 就像是:

<iframe src="iframe.html" sandbox="allow-script allow-forms allow-popups allow-pointer-lock allow-same-origin"></iframe>
  • 这个例子不允许allow-top-navigation https://codesandbox.io/s/lpmv6wr6y9 https://codesandbox.io/s/lpmv6wr6y9
  • 这个例子在这里https://codesandbox.io/s/4x8v1mojq7 https://codesandbox.io/s/4x8v1mojq7 allow allow-top-navigation but 代码沙箱阻止框架重定向,所以如果我们尝试https://4x8v1mojq7.codesandbox.io/ https://4x8v1mojq7.codesandbox.io/这是创建的网址代码沙箱,我们可以看到顶部框架重新加载。

正如我在评论中所说,至少在 Chrome 64.0.3282.167 中,当我们在 iframe 尝试重定向顶部框架时委托除allow-top-navigation 之外的所有内容时,它会抛出异常。 Firefox(至少 58.0.2)中的行为有所不同。 Firefox 拒绝顶部导航,但继续执行代码。

因此,作为结论,我认为最好的方法是 sanbox 和 onunload 的组合,或者只是 onunload。当然,如果可以的话,Content-Security-Policy是最安全、更灵活的方式。这取决于实施。我认为不涉及服务器端代码来执行完美的解决方案几乎是不可能的。有白名单可以检查,比如这个APIhttps://developers.google.com/safe-browsing/v4/ https://developers.google.com/safe-browsing/v4/还有黑名单可以查,看这个帖子https://security.stackexchange.com/questions/32058/looking-for-url-blacklists-of-malicious-websites https://security.stackexchange.com/questions/32058/looking-for-url-blacklists-of-malicious-websites .

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

Javascript,跟踪 iframe 重定向顶部窗口 的相关文章

随机推荐

  • 使用 Jelly Bean 的简单安全配对(蓝牙)与 NFC 配对

    截至 io2012 和JellyBean 文档 http www android com about jelly bean 现在有一种通过 NFC 配对蓝牙设备的方法 这听起来确实不错 但我找不到任何有关它的文档 我特别想知道这是否适用于不
  • Python:从图像中删除 Exif 信息

    为了减小网站中使用的图像大小 我将质量降低到 80 85 这在一定程度上大大减小了图像尺寸 为了在不影响质量的情况下进一步减小尺寸 我的朋友指出 来自相机的原始图像有很多称为 Exif 信息的元数据 由于网站中的图像不需要保留此 Exif
  • iOS Geofence CLCircularRegion 监控。 locationManager:didExitRegion 似乎没有按预期工作

    我目前正在尝试让我的应用程序使用以下方式监视特定区域CoreLocation然而我发现它似乎没有按预期工作 在我看来 它不能在每个位置设置较小的小半径 即 10m 的情况下工作 我还制作了一个小测试应用程序 它绘制了圆半径在地图上 这样我就
  • 包含文件存储在哪里 - Ubuntu Linux、GCC

    因此 当我们执行以下操作时 include
  • 如何检查 numpy 数组是否已经存在?

    我想知道数组是否已经在代码中的某个位置定义过 就像是a exist 如果存在则给出 True 如果不存在则给出 False I tried a size 但是如果该数组尚不存在 它会给出一条错误消息 这是我想避免的 如果您想知道的话 要求这
  • 如何更改ionic 2本地推送通知图标?

    我使用创建了一个混合应用程序ionic2因为我正在使用科尔多瓦本地推送通知 一切都工作正常 唯一的问题是无法更改图标 在下面我将我的代码粘贴到这里 LocalNotifications schedule id 1 title Test Ti
  • 删除等值线图上的边缘线

    我用Matlab创建了一个极坐标并将其转换为笛卡尔坐标 th r meshgrid 0 0 5 360 pi 180 0 02 1 X Y pol2cart th r 我获取该网格上的数据并生成contourf绘制它 我的问题是我在轮廓图中
  • 从 NSDictionary 转换为 [String:Any?]

    我正在使用 xmartlabs Eureka 构建一个具有动态表单的应用程序 为了填写表格 我必须使用setValues values String Any 但我有表单值NSDictionary变量 我无法将其转换为 String Any
  • 在 Windows 中获取另一个进程命令行

    我正在尝试获取另一个进程的命令行参数 在 WinXP 32 位上 我执行以下操作 hProcess OpenProcess PROCESS QUERY INFORMATION PROCESS VM READ PROCESS TERMINAT
  • 处理大位图

    我只想从我的应用程序打开本机相机应用程序来捕获照片并将其设置为屏幕的背景图像 然后单击按钮旋转它 如果使用 3MP 相机拍摄 照片会旋转 n 次 如果我将相机分辨率设置为 5MP 或更高 应用程序将在第五次单击按钮时强制关闭 照片旋转 4
  • C# 中两个数组的关联

    有两个双精度值数组 我想计算相关系数 单个双精度值 就像 MS Excel 中的 CORREL 函数 C 中有一些简单的单行解决方案吗 我已经发现了名为 Meta Numerics 的数学库 根据这个问题 https stackoverfl
  • Python 调用函数的字符串格式

    有没有办法使用新的格式语法格式化函数调用中的字符串 例如 my request url was 0 get full path format request 所以它调用了该函数get full path 功能inside字符串而不是作为格式
  • 是否有一个很好的 emacs 模式来显示和编辑巨大的分隔符分隔的文件?

    我一直在寻找一段时间 但没有找到一种可以轻松编辑大型制表符 逗号 冒号分隔文件的模式 我一直想要一种确保列始终对齐的模式 就像组织模式表一样 我知道我可以轻松地将整个文件转换为组织模式表 然后在完成后将其返回 但是对于大文件来说 这会变得非
  • 如何在java中创建方法的监听器

    我在实现方法的侦听器时遇到了非常糟糕的时间 在我当前的工作中 我必须每 5 秒请求一个方法 以便验证新信息 因此我想实现一种方法 每次有新信息到来时通知我 每 5 秒丢弃请求方法 我已经阅读过有关观察者模式的内容 但没有成功实施 此致 更多
  • 正则表达式从电子邮件地址中提取顶级域名

    来自电子邮件地址 例如 email protected cdn cgi l email protection email protected cdn cgi l email protection email protected cdn cg
  • 将 os.system() 的输出存储在变量中

    我正在为我的 Hangman 游戏生成一个随机单词 因此想要生成一个随机单词 我正在使用 usr share dict words文件并执行以下操作 def word select import os word os system head
  • 即使登录成功,Yii::app()->user->isGuest 也始终返回 true

    我开始对已通过身份验证的用户和未通过身份验证的用户进行一些区分 为此 我正在使用 Yii app gt user gt id 但是 在确定的视图中 我输入了以下代码 无论我是否登录 成功 我总是收到
  • 监控所有 JavaScript 对象属性(神奇的 getter 和 setter)

    如何在 JavaScript 中模拟 PHP 风格的 get 和 set 魔术 getter setter 很多人说 目前这是不可能的 我几乎可以肯定这是可能的 因为像 nowjs 这样的项目 http nowjs com http now
  • 是否有 R 函数用于检查指定的 GeoJSON 对象(多边形或多多边形)是否包含指定点?

    我有一系列点 Sheet1 CoM ID 1040614 Genus Washingtonia Year Planted 1998 Latitude 37 81387927 Longitude 144 9817733 CoM ID 1663
  • Javascript,跟踪 iframe 重定向顶部窗口

    由于除了沙箱之外 没有办法阻止 iframe 重定向顶部框架 沙箱会阻止可见性跟踪所需的其他功能 因此我想跟踪重定向 由于一个站点可以有多个 iframe 因此它可以是其中任何一个 有没有办法跟踪 找出哪个 特定的 iframe 导致顶部框