SharedArrayBuffer 及其跨域下的使用

什么是跨域

跨域问题是前端开发人员面前绕不过去的问题。
所谓跨域,通俗点表达,就是当前站点,请求或加载了其他域名的资源。
比如当前 app.a.com 请求了 file.b.com 的资源,就产生了跨域资源的加载。

浏览器在渲染当前页面时,校验网页请求的资源是否可以安全的在当前页面使用。
比如:

  1. 是同站点下的资源,比如 app.a.com/logo.png,可以直接使用
  2. 如果是同域名下的资源,比如 file.a.com/logo.png, 这时会校验文件的响应头,看有没有配置 Access-Control-Allow-* 相关的访问控制参数
  3. 如果是 file.b.com/logo.png 同样也会去校验访问控制信息信息

如果资源的访问控制信息不能表面资源可以在当前站点使用,就会产生跨域的问题,浏览器会禁止资源的加载和展示。
也就是说跨域问题其实是浏览器对资源使用安全策略产生的,浏览器要保证站点访问资源是安全,合法访问的。

浏览器是否可以使用某个资源有两个限制:

  1. 当前站点是否允许使用其他站点,域名的资源
    站点可以配置是否允许访问其他域名的资源,比如在站点配置一些安全策略
# COEP 跨域嵌入策略,会阻止页面加载任何未明确授予文档许可权的跨域资源(使用CORP或CORS)。
Cross-Origin-Embedder-Policy: require-corp
# COOP 
Cross-Origin-Opener-Policy: same-origin

  1. 请求的资源是否可以在当前站点使用
    资源是否开启了跨域资源共享策略,决定资源在哪些站点可以被使用,一般解决跨域的时候,需要在资源的响应头中配置以下选项
# 跨域资源策略
Cross-Origin-Resource-Policy: same-site | same-origin | cross-origin
# cross-origin 表示该资源被任何站点使用

# 允许通过哪些方法访问
Access-Control-Allow-Methods: GET | POST | PUT | OPTIONS | HEAD

# 允许哪些域名访问, * 代表所有,一般来说不安全
Access-Control-Allow-Origin: *

什么是 SharedArrayBuffer

SharedArrayBuffer(以下简称 SAB) 是一个 javascript 对象,用于网站线程之间的内存数据共享,比如 worker。同样由于 WebAssembly 使用 worker 模拟了多线程,所以在这种情况下同样会使用到 SAB 做数据共享访问。

为什么使用 SAB 会遇到跨域问题

18年 spectre 曝光之前,已经有不少网站使用了 SAB。由于 spectre 是 cpu 层面的漏洞,不太可能通过cpu 升级去解决,因此当时所有浏览器直接禁用了 SAB,来防止 spectre 的旁路攻击。
那么什么是 spectre 攻击,用通俗一点的话来说,就是 cpu 有一个机制,叫做预测机制,假如有一个恶意程序去查询一个没有权限的信息,操作系统会返回禁止的信息,本身来说这个逻辑当然没有问题。但是当恶意程序询问时,其实操作系统即使返回了禁止的信息,但是还是会因为预测机制会去执行正确答案的逻辑,会导致慢了一小段时间,比如几微秒,几毫米,这就被恶意程序注意到了,通过每隔一段时间不断去尝试询问,达到获取正确答案的效果。
恶意程序可以通过 SAB 获取到其他页面的敏感信息。我们都知道 worker 在浏览器中有很大的限制,比如不能访问 window, document 对象, SAB 是用来和主线程进行数据交换访问的高效方法,也被大量应用,这就会导致 worker 是有办法通过 SAB 攻击获取到主线程的敏感信息。
所以在 spectre 漏洞曝出时,几乎所有主流浏览器都默认关闭了 SAB 以应对这个漏洞的攻击。

如何解决

SAB 作为 WebAssembly(wasm) 模拟多线程的基础组件,如果不能使用,将会对 wasm 在某些应用场景的性能大幅下降。重新启用是势在必行。
在 chrome 92 之前, chrome 是默认开启 SAB 的,但是已经弹出警告信息提示 SAB 将会在 92 版本必须启用以下选项:

# COEP 跨域嵌入策略,会阻止页面加载任何未明确授予文档许可权的跨域资源(使用CORP或CORS)。
Cross-Origin-Embedder-Policy: require-corp
# COOP 
Cross-Origin-Opener-Policy: same-origin

也就是说加载的资源必须有 corp 策略的头信息, 跨域打开者也是同域名

相关资料

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 207,113评论 6 481
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,644评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 153,340评论 0 344
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,449评论 1 279
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,445评论 5 374
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,166评论 1 284
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,442评论 3 401
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,105评论 0 261
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,601评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,066评论 2 325
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,161评论 1 334
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,792评论 4 323
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,351评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,352评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,584评论 1 261
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,618评论 2 355
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,916评论 2 344

推荐阅读更多精彩内容