Browser security — web kontentni bajarishda saytlar, foydalanuvchi ma’lumoti va operatsion tizimni bir-biridan himoya qiladigan arxitektura, siyosat va mexanizmlar majmuasidir. Brauzer ishonchsiz HTML, CSS, JavaScript, media va WebAssemblyni qabul qiladi. Xavfsizlik modeli kontentga zarur imkoniyat beradi, lekin boshqa origin yoki host resursiga erkin kirishni cheklaydi.
Origin chegarasi
Origin scheme, host va port uchligidan tashkil topadi. Same-origin policy bir origin scriptining boshqa origindagi DOM, cookie va ayrim response ma’lumotini o‘qishini cheklaydi. Cross-origin resource loading ayrim teglar uchun mumkin, ammo ma’lumotga script orqali kirish alohida nazorat qilinadi.
CORS serverning qaysi origin JavaScript orqali response’ni o‘qishi mumkinligini header bilan bildiradi. U autentifikatsiya yoki CSRF himoyasi emas. Noto‘g‘ri wildcard va credential kombinatsiyasi maxfiy data’ni ochishi mumkin.
Process isolation
Zamonaviy brauzer tab, site yoki frame’larni bir nechta sandboxlangan renderer processlarda bajaradi. Renderer exploit qilinsa ham sandbox OS file, process va qurilmaga kirishni cheklaydi. Browser process privilege talab qiladigan amalni tekshirilgan IPC orqali bajaradi.
Site isolation turli sayt documentlarini alohida processga ajratib, renderer buzilganda cross-site data o‘qilishini qiyinlashtiradi. Bu xotira xarajatini oshiradi, lekin Spectre kabi side-channel xavfiga qarshi muhim qatlamdir.
Kontent himoyasi
HTML parser va JavaScript engine memory-safe bo‘lmagan qismlaridagi xato katta xavf tug‘diradi, shuning uchun auto-update kritik. JIT compiler bajariladigan kod yaratadi; W^X, control-flow himoyasi va sandbox ekspluatatsiyani cheklaydi.
Content Security Policy script manbasi, nonce va frame siyosatini boshqaradi. Trusted Types DOM XSS sinklariga faqat tekshirilgan obyekt berishni talab qilishi mumkin. Subresource Integrity CDN faylining kutilgan hashga mosligini tekshiradi.
Cookie va sessiya
Secure cookie faqat HTTPSda, HttpOnly esa JavaScriptdan yashirin yuboriladi. SameSite cross-site requestlarda cookie jo‘natilishini boshqarib, CSRF xavfini kamaytiradi. Cookie scope Domain va Path bilan keragidan keng berilmaydi.
Third-party cookie cheklovi tracking va cross-site identity modelini o‘zgartiradi. Storage partitioning embedded kontent ma’lumotini top-level site bo‘yicha ajratishi mumkin. Ilova browserlar va privacy rejimlari orasidagi farqni sinaydi.
Ruxsatlar
Kamera, mikrofon, geolocation, clipboard va notification kabi API foydalanuvchi ruxsatiga bog‘liq. Permission prompt faqat foydalanuvchi harakati va tushunarli sabab bilan so‘raladi. Permissions Policy top-level saytning o‘zi va iframe’lar qaysi imkoniyatdan foydalanishini cheklaydi.
HTTPS tarmoqdagi o‘zgartirish va kuzatishni kamaytiradi. Certificate xatosini chetlab o‘tish trust modelini buzadi. HSTS saytga keyingi ulanishlarni HTTPSga majbur qiladi, mixed content esa xavfsiz sahifaga HTTP resurs qo‘shilishidir.
Foydalanuvchi va kengaytmalar
Extension kuchli permission olishi mumkin. Minimal permission, ishonchli manba va yangilanish nazorati zarur. Zararli download, phishing va deceptive permission brauzer texnik chegaralaridan tashqari inson omiliga tayanadi.
Brauzerni yangilash, password manager, phishing ogohlantirishi va alohida profil zarar doirasini kamaytiradi. Incognito rejim qurilmadagi mahalliy tarixni cheklaydi, lekin ISP, ish beruvchi yoki sayt oldida anonimlik bermaydi.
Navigatsiya va opener
Yangi oynani ochgan sahifa ayrim holatda window.opener orqali oldingi tabga ta’sir qilishi mumkin. rel="noopener" va tegishli Cross-Origin-Opener-Policy browsing contextlarni ajratadi. COOP Cross-Origin-Embedder-Policy bilan birga kuchli cross-origin isolation yaratib, ayrim yuqori aniqlikdagi API’lardan xavfsiz foydalanishga yo‘l beradi. Bu headerlar third-party iframe va resource compatibility’siga ta’sir qiladi. Download response’da to‘g‘ri Content-Type, nosniff va xavfsiz disposition browserning faylni faol kontent sifatida noto‘g‘ri talqin qilish xavfini kamaytiradi.
Bog‘liq tushunchalar
Same-origin policy, CORS, Browser sandbox, Content Security Policy, Cookie security, Site isolation