Public Suffix List中通配符与非通配符规则共存的影响分析
2025-07-02 09:24:27作者:侯霆垣
在域名系统管理领域,Public Suffix List(PSL)作为关键基础设施,其规则设计直接影响浏览器安全策略。近期社区对"通配符规则(如*.example.com)与普通规则(如example.com)共存时的处理逻辑"展开深入探讨,这涉及到浏览器对公共后缀的判定机制。
规则共存现状
当前PSL中不存在同时包含通配符和普通规则的案例,这种设计空白引发技术疑问。通过测试主流浏览器(Chrome/Edge/Firefox)发现,现代浏览器已通过代码共享实现行为统一,但历史实现存在显著分歧。
浏览器处理逻辑解析
测试表明处理逻辑呈现三个典型模式:
-
孟加拉国(.bd)案例
- 存在规则:
*.bd - 生效范围:
foo.bd和bd均被视为公共后缀 - 逻辑特征:通配符不自动推导上级域名
- 存在规则:
-
巴西(.nom.br)案例
- 存在规则:
*.nom.br和br - 缺失规则:
nom.br - 特殊现象:
nom.br虽未显式声明却被识别为公共后缀
- 存在规则:
-
AWS案例
- 存在规则:
*.compute.amazonaws.com和com - 生效范围:
foo.compute.amazonaws.com和compute.amazonaws.com - 边界情况:
amazonaws.com不被识别
- 存在规则:
核心行为规律
通过模式分析可归纳出:
通配符规则会使其直接父级域名隐式成为公共后缀
这种隐式推导机制导致:
- 无需显式声明父级域名即可生效
- 推导仅作用于直接父级,不递归向上
- 与显式声明规则形成逻辑互补
实际应用影响
该机制对业务部署产生重要约束:
-
域名规划建议
推荐采用*.service.example.com而非*.example.com结构,避免主域名被意外识别为公共后缀 -
Cookie安全限制
公共后缀域名禁止设置域级Cookie,但允许设置主机级Cookie。例如neocities.org若被列入PSL,将无法使用内容分发网络等CDN服务(需特殊申请白名单) -
解析器兼容风险
实验性添加双重规则可能导致旧版解析器异常,需谨慎评估
技术演进方向
社区提出的改进方案包括:
- 方案1:强制要求所有公共后缀显式声明
- 方案2:保持隐式推导但完善文档规范
- 方案3:建立分级声明体系
当前业界更倾向方案1,但面临历史兼容性挑战,需要协调各浏览器实现同步更新。该问题在Chromium项目中已持续追踪近十年,反映出基础设施演进的复杂性。
最佳实践建议
对于业务开发者:
- 避免在PSL注册的域名上部署用户子域名服务
- 新增服务子域建议采用三级以上域名结构
- 必须使用公共后缀时,提前与CDN等服务商沟通特殊配置
对于PSL维护者:
- 保持规则声明显式化
- 新增通配符规则时显式补充父级声明
- 建立更严格的规则冲突检测机制
登录后查看全文
热门项目推荐
相关项目推荐
Kimi-K2.5Kimi K2.5 是一款开源的原生多模态智能体模型,它在 Kimi-K2-Base 的基础上,通过对约 15 万亿混合视觉和文本 tokens 进行持续预训练构建而成。该模型将视觉与语言理解、高级智能体能力、即时模式与思考模式,以及对话式与智能体范式无缝融合。Python00- QQwen3-Coder-Next2026年2月4日,正式发布的Qwen3-Coder-Next,一款专为编码智能体和本地开发场景设计的开源语言模型。Python00
xw-cli实现国产算力大模型零门槛部署,一键跑通 Qwen、GLM-4.7、Minimax-2.1、DeepSeek-OCR 等模型Go06
PaddleOCR-VL-1.5PaddleOCR-VL-1.5 是 PaddleOCR-VL 的新一代进阶模型,在 OmniDocBench v1.5 上实现了 94.5% 的全新 state-of-the-art 准确率。 为了严格评估模型在真实物理畸变下的鲁棒性——包括扫描伪影、倾斜、扭曲、屏幕拍摄和光照变化——我们提出了 Real5-OmniDocBench 基准测试集。实验结果表明,该增强模型在新构建的基准测试集上达到了 SOTA 性能。此外,我们通过整合印章识别和文本检测识别(text spotting)任务扩展了模型的能力,同时保持 0.9B 的超紧凑 VLM 规模,具备高效率特性。Python00
KuiklyUI基于KMP技术的高性能、全平台开发框架,具备统一代码库、极致易用性和动态灵活性。 Provide a high-performance, full-platform development framework with unified codebase, ultimate ease of use, and dynamic flexibility. 注意:本仓库为Github仓库镜像,PR或Issue请移步至Github发起,感谢支持!Kotlin08
VLOOKVLOOK™ 是优雅好用的 Typora/Markdown 主题包和增强插件。 VLOOK™ is an elegant and practical THEME PACKAGE × ENHANCEMENT PLUGIN for Typora/Markdown.Less00
项目优选
收起
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
539
3.76 K
Ascend Extension for PyTorch
Python
344
412
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
886
605
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
337
182
暂无简介
Dart
777
192
deepin linux kernel
C
27
11
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
1.34 K
757
React Native鸿蒙化仓库
JavaScript
303
356
openJiuwen agent-studio提供零码、低码可视化开发和工作流编排,模型、知识库、插件等各资源管理能力
TSX
987
252
仓颉编译器源码及 cjdb 调试工具。
C++
154
896