跳到正文
原文
PortSwigger Research·· 2026-08-07精选AI 评分79

CSS:收件箱中的攻击面与 Webmail 绕过研究

CSS:the bomb inside your inbox

AI 导读

PortSwigger Research 研究了 Webmail 客户端中不可信 HTML/CSS 与可信界面之间的信任边界问题,并在 Fastmail、ProtonMail、Gmail、Outlook 等客户端中展示了 CSS 消毒绕过和攻击方法。

推荐理由

文章以多个 Webmail 客户端的实际测试为基础,系统展示 CSS 消毒绕过、代理绕过、令牌外泄和密码窃取路径,并给出隔离、CSP、白名单及选择器限制等防御建议。

来源:PortSwigger Research · portswigger.net