一封邮件里的 CSS 能窃取令牌:Webmail 为什么守不住内容边界
作者:韩启明|OC 政策与安全编辑
作者:韩启明|OC 政策与安全编辑
PortSwigger 研究员 Gareth Heyes 发布研究 《CSS: The bomb inside your inbox》,展示恶意邮件如何利用被允许的 HTML 和 CSS 操纵 Webmail 界面、追踪阅读、影响 AI 浏览器,甚至在特定条件下窃取登录令牌和密码。
一句话结论:问题不是 CSS 突然变成了脚本,而是邮件客户端、浏览器解析器、图片代理和应用代码对“安全样式”的理解不一致;只要其中一层重新解释内容,收件箱的隔离边界就可能被打穿。
Webmail 必须在可信界面里显示不可信内容。它通常会删除脚本和危险标签,再允许一部分排版样式。研究利用的正是这个“允许一部分”:HTML 的 label 可以触发界面控件,CSS 属性选择器可以按字符匹配页面中的值,某些图片和字体属性可以向外发请求,应用脚本还可能把清洗后的自定义属性重新变成危险样式。
其中一类攻击针对一次性令牌。攻击者不能直接读取页面文本,却可以构造大量 CSS 选择条件,让匹配某段字符的元素加载特定 URL,再从服务器请求中逐步还原令牌。另一类攻击利用复制粘贴,把隐藏样式带进邮件草稿,在浏览器和编辑器处理剪贴板 HTML 的瞬间越过清洗。

AI 浏览器扩大了影响面。恶意邮件可以把间接提示藏在样式或页面内容里,诱使浏览器 Agent 打开页面、拼接 URL 或执行所谓调试步骤。传统邮件攻击等待用户点击;Agent 则可能把“阅读并处理邮件”变成连续操作,替攻击者完成后半段。
研究覆盖 Fastmail、Proton Mail、Gmail、Outlook、Yahoo Mail 和 AOL Mail 等产品,但不同漏洞状态并不相同。Fastmail 修复了研究者报告的 CSS mutation 等问题并支付奖励;Proton Mail 的相关行为后来不再可复现;研究者称 Gmail 的某个 image-set() 外联问题在披露时仍存在。不能把整篇研究概括成“所有邮箱都能直接偷密码”。
防御需要让不同解析层使用同一种结果:严格隔离邮件 DOM,减少允许的 CSS,外部资源统一经过无法绕过的代理,对清洗后的节点禁止应用代码二次扩展,并把 AI Agent 读取的邮件视为不可信输入。内容安全策略 CSP 有用,但若允许域名、代理路径或浏览器解析差异仍能传递信息,它不是单独的终点。
关键事实
- 研究展示 HTML 标签、CSS 选择器、外部资源属性和解析差异的多条攻击路径
- 风险包括界面欺骗、打开追踪、令牌外泄、密码窃取和间接提示注入
- 各 Webmail 产品受影响的具体漏洞与修复状态不同
- Fastmail 修复了部分报告问题;研究者称 Gmail 仍有一项外联行为未获认可
OC 判断
“禁止 JavaScript”并不能让富文本邮件自动安全。真正的边界是邮件内容在所有后续环节都不能获得宿主页面能力。引入 AI 浏览器后,邮箱还应把提示注入纳入同一威胁模型,因为 Agent 会把原本分散的低风险动作串起来。
为什么重要
- 对 Web 开发者:清洗器必须与实际浏览器解析结果持续做差分测试。
- 对安全团队:邮件中的 CSS、剪贴板 HTML 和图片代理都应纳入攻击面。
- 对用户:关闭远程图片能减少部分追踪,但不能修复客户端自身的隔离缺陷。
评论
围绕这篇文章补充信息、提出问题或分享观察。