首页
/ Anki 项目近期 JavaScript 安全更新解析与解决方案

Anki 项目近期 JavaScript 安全更新解析与解决方案

2025-05-10 08:56:08作者:余洋婵Anita

近期 Anki 项目针对编辑器界面进行了重要的 JavaScript 安全升级,这一变更旨在解决潜在的安全隐患,但同时也带来了一些意料之外的兼容性问题。本文将深入剖析这一技术变更的背景、影响范围以及最终解决方案。

安全背景与问题本质

Anki 编辑器需要访问私有 API 端点来实现诸如读取本地图片内容等功能。然而,当用户在字段中嵌入 JavaScript 代码时,这些代码在编辑器环境中执行就可能利用这些私有端点进行恶意操作。这是一个典型的内容安全策略(CSP)问题。

特别值得注意的是:

  • 编辑器自身的 JavaScript 功能必须保留
  • 用户字段中的 JavaScript 需要被隔离或禁用
  • 目前尚未发现实际攻击案例,但公开披露后风险增加

初始解决方案及其局限性

开发团队最初采用了 DOMPurify 这一流行的 HTML/JS 净化库来处理字段内容。理论上,这个方案应该:

  • 保留常规卡片内容
  • 仅移除 onclick 等事件处理器

但实际应用中发现了多个问题:

  1. 过度清理非标准 HTML 标签
  2. 破坏 SVG 文件中的特定标签
  3. 过滤非 HTTP 协议的链接(影响字典链接等功能)
  4. 移除嵌入式 iframe
  5. 非确定性地重排属性顺序,导致不必要的内容同步

技术权衡与解决方案演进

团队考虑了多种替代方案:

  1. 可选禁用机制:允许用户关闭过滤功能,但会带来安全风险
  2. 编辑禁用机制:检测到内容被修改时禁止编辑,但 DOMPurify 的 removed 属性不可靠
  3. 放宽过滤规则:定制白名单,但难以覆盖所有用户场景
  4. 导入时过滤:无法保护现有笔记,且安全边界不清晰

最终解决方案采用了内容安全策略(CSP)技术:

  • 为 Anki 自身脚本添加 nonce 或 hash 验证
  • 通过 HTTP 头严格限制可执行脚本
  • 同时保持了必要的扩展性,确保插件系统不受影响

实际影响与修复

这次更新主要影响了以下场景:

  • 包含自定义 HTML 标签的内容(如日语音调标记)
  • 编辑器工具栏插件按钮
  • 特殊协议链接和嵌入式内容

团队通过快速迭代发布了多个修复版本(25.02.2-25.02.4),主要改进包括:

  • 恢复插件按钮功能
  • 优化 CSP 策略配置
  • 添加适当的用户提示机制

对用户的最佳实践建议

  1. 及时升级到最新稳定版本
  2. 检查包含特殊HTML标记的笔记
  3. 关注编辑器的内容修改警告
  4. 分享牌组时注意潜在的安全影响

这次安全更新体现了 Anki 团队对安全问题的重视,也展示了在复杂应用环境中平衡安全与兼容性的挑战。通过技术方案的持续优化,最终实现了既保障安全又不牺牲核心用户体验的目标。

登录后查看全文
热门项目推荐
相关项目推荐

项目优选

收起
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
176
262
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
863
511
ShopXO开源商城ShopXO开源商城
🔥🔥🔥ShopXO企业级免费开源商城系统,可视化DIY拖拽装修、包含PC、H5、多端小程序(微信+支付宝+百度+头条&抖音+QQ+快手)、APP、多仓库、多商户、多门店、IM客服、进销存,遵循MIT开源协议发布、基于ThinkPHP8框架研发
JavaScript
93
15
openGauss-serveropenGauss-server
openGauss kernel ~ openGauss is an open source relational database management system
C++
129
182
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
259
300
kernelkernel
deepin linux kernel
C
22
5
cherry-studiocherry-studio
🍒 Cherry Studio 是一款支持多个 LLM 提供商的桌面客户端
TypeScript
596
57
CangjieCommunityCangjieCommunity
为仓颉编程语言开发者打造活跃、开放、高质量的社区环境
Markdown
1.07 K
0
HarmonyOS-ExamplesHarmonyOS-Examples
本仓将收集和展示仓颉鸿蒙应用示例代码,欢迎大家投稿,在仓颉鸿蒙社区展现你的妙趣设计!
Cangjie
398
371
Cangjie-ExamplesCangjie-Examples
本仓将收集和展示高质量的仓颉示例代码,欢迎大家投稿,让全世界看到您的妙趣设计,也让更多人通过您的编码理解和喜爱仓颉语言。
Cangjie
332
1.08 K