讲师中心 微信公众号
AI工具推荐 视频效率加速

利用target为_blank表单属性引发的安全隐患及防范策略

酷宇同学_2977

酷宇同学_2977

发布时间:2026-06-28 09:56:29

|

922人浏览过

|

来源于php中文网

原创

必须同时使用 rel="noopener noreferrer" 且写法严格,否则 target="_blank" 会因 window.opener 被劫持导致原页面跳转、DOM 清空或卡死;仅 rel="noopener" 才能切断控制链,noreferrer 仅补充隐私防护。

利用target为_blank表单属性引发的安全隐患及防范策略

只写 target="_blank" 就上线?等于主动交出原页面控制权。 浏览器明确允许新标签页通过 window.opener 修改你的地址栏、清空 DOM,甚至拖垮渲染进程——这不是推测,是已复现的攻击链。

为什么 target="_blank" 会触发 window.opener 劫持

新标签页一打开,它的 window.opener 就指向你当前页面的 window 对象。跨域也不拦截,哪怕目标站和你毫无关系:

  • window.opener.location.replace("https://fake-login.example") —— 原页面瞬间跳转到钓鱼页
  • window.opener.document.write("") —— 原页面 DOM 被清空重写
  • 两个标签共享渲染线程,对方跑死循环,你这页直接卡死

这种攻击叫 Tabnabbing,TikTok 2023 年真实被利用过。不是“可能风险”,而是浏览器默认行为。

rel="noopener noreferrer" 必须同时出现且写法严格

noopener 是安全核心,noreferrer 是隐私补充,二者缺一不可:

  • rel="noopener" 强制新页面的 window.opener 为 null,从源头切断控制链
  • rel="noreferrer" 防 Referer 泄露,但旧版 Safari 中不保证切断 window.opener,不能替代 noopener
  • 必须小写、无空格、无连字符:rel="noopener noreferrer" ✅,rel="NOOPENER" ❌,rel="noopener noreferrer "(末尾空格)❌
  • 仅在 target="_blank"(或其它非 _self 值)时生效;单独写 rel="noopener" 会被浏览器忽略

最容易漏掉 rel 的动态场景

手动写 HTML 很容易补上,但以下环节几乎全是盲区:

  • 富文本编辑器输出(如 CKEditor、TinyMCE)默认不加 rel,导出的 HTML 直接裸奔
  • CMS 或博客系统自动生成外链(评论区、文章内嵌链接),往往只过滤 href,不校验 rel
  • Vue / React 中用 v-html 或 dangerouslySetInnerHTML 渲染用户输入,target="_blank" 可能被注入,但 rel 不会自动补
  • 第三方组件库(如旧版 Ant Design 的 Link)默认不加 rel,升级前需手动 patch
  • window.open(url, "_blank") 调用时没传 'noopener' 特性字符串,正确写法是 window.open(url, "_blank", "noopener")

target 的合法值只有五个,乱写等于失效

target 不是随便填的字符串,W3C 明确只认以下五类:

  • _self:当前标签页(可省略)
  • _blank:唯一推荐用于“新开页”的值,注意必须小写、无空格
  • _parent:仅在嵌套 <iframe> 场景中有效
  • _top:跳出所有 <iframe> 层级,在顶层窗口加载
  • 自定义框架名(如 myFrame):需页面中真实存在对应 <iframe name="myFrame">

常见错误写法:target="blank"(漏下划线)、target="_new"、target="_BLANK"(大小写错误)、target="myFrame "(末尾空格)——这些都会 fallback 到 _self 或行为不可预测,且完全不触发 rel="noopener"。

最麻烦的是:DevTools 不再报错,Lighthouse 也只当建议项。等你发现页面被重定向或卡顿,往往已经晚了——尤其在后台系统、支付页、登录态页面里,这类链接一旦裸奔,就是高危入口。

相关文章

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

5635

2023.06.14

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

3212

2023.06.21

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2870

2023.07.31

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2899

2023.08.01

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

4739

2023.08.11

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2841

2023.08.11

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2649

2023.08.31

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2368

2023.09.01

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

100

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn