我希望您能帮助我获得关于我模糊记得的一种漏洞的更具体信息。
我隐约记得一年前听说,如果您在子域上设置了一个 webapp,并且该 webapp 被入侵,那么您的主 webapp(在根域上)也可能被入侵,因为(这是模糊的部分在我的记忆中)浏览器对两个不同的 webapps 是同一个实体有一些假设,因为它们来自同一个根域。
我听说这就是为什么 Facebook 最初将他们的开发者论坛托管在不同的域而不是 facebook.com 的子域;因为论坛应用程序对安全问题的审计远没有 Facebook 本身那么广泛,而且他们不希望论坛中的任何安全漏洞允许攻击者访问 Facebook 本身。
(澄清一下,这些攻击是基于浏览器的,而不是基于两台服务器之间的某种连接。)
我的问题:您是否详细说明了这些漏洞是什么以及我可以如何防范它们,所以我确信访问一个 web 应用程序的攻击者无法访问同一根域上的另一个 web 应用程序?