#third-party-scripts

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Wu Luo, Xuhua Ding, Pengfei Wu 0003, Xiaolei Zhang, Qingni Shen, Zhonghai Wu

论文提出 ScriptChecker,一种新颖的基于浏览器的框架,旨在根据宿主网页的指令有效且高效地限制第三方脚本的执行。与现有所有在 JavaScript 层工作的方案不同,ScriptChecker 全面利用上下文分离和浏览器的安全监控器,对执行不可信代码的任务实施按需访问控制。宿主页面可以在创建任务时灵活地为任务分配资源访问能力。通过利用任务能力方法,ScriptChecker 在安全性、可用性和性能方面优于现有技术。研究人员在 Chrome 上实现了 ScriptChecker 原型,并针对 1373 个恶意脚本进行了严格的安全评估,对前 1000 个网站进行了可用性实证研究。实验结果表明,其强大的安全强度和易用性是以微不足道的性能损失为代价的:每次 DOM 访问的中介开销约为 0.2 微秒,加载流行的 JS 图形和实用程序库时延迟增加 5%。适合浏览器安全研究人员、Web 应用开发者以及关注第三方脚本风险的安全工程师阅读。

💡 推荐理由: 第三方脚本是 XSS 和数据泄露的主要入口,现有方案存在安全或性能短板。ScriptChecker 的按需能力分配机制为浏览器端脚本执行控制提供了新范式。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)