You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨站历史记录操纵(XSHM)漏洞当前是否仍具相关性?

关于跨站历史记录操纵(XSHM)的当前相关性及相关讨论

嗨,很高兴能帮你理清这个问题。XSHM这个漏洞确实随着浏览器的持续迭代,现在的威胁范围已经大幅缩小,但也不是完全失去讨论价值,下面我分点给你拆解:

  • 现代浏览器的核心防御:Chrome、Firefox、Edge这些主流浏览器在近几年都针对history对象的跨站访问做了非常严格的限制。比如现在跨源页面根本读不到history.length的准确数值,也没法通过监听popstate事件来追踪用户的历史导航——浏览器会直接模糊处理跨源的history数据,或者阻断相关事件触发,从根源上掐断了传统XSHM的追踪路径。

  • 仍需留意的边缘场景:虽然常规利用已经失效,但在一些特殊环境下还是有讨论空间:

    • 老旧浏览器(比如遗留的IE版本)可能还没修复相关限制,如果你的业务必须兼容这类环境,那还是得留个心眼;
    • 部分浏览器的隐私模式或者特定配置下,可能存在极少数未被完全覆盖的漏洞点,但这类情况非常罕见,而且通常会被浏览器厂商快速修复;
    • 结合其他同源策略绕过技术(比如iframe嵌套的特殊场景、跨源消息传递的滥用),理论上可能衍生出变种利用方式,但这类组合攻击的门槛极高,实际危害非常有限。
  • 相关资料的延伸讨论方向:你提到部分资料有额外内容,常见的延伸点包括:

    • history.pushState和replaceState的跨源限制:早期这两个API是XSHM操纵的核心,现在浏览器已经严格禁止跨源调用这些方法;
    • 隐私追踪的替代方案:随着XSHM失效,攻击者转向了其他跨源追踪技术(比如浏览器指纹识别、第三方Cookie的变种实现),不少资料会对比XSHM和这些新技术的差异;
    • 浏览器隐私防护的演进:很多资料会把XSHM当成典型案例,讲解浏览器同源策略和隐私模型是如何一步步迭代完善的。

内容的提问来源于stack exchange,提问作者Shurmajee

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 09:03:38