国产99久久精品_欧美日本韩国一区二区_激情小说综合网_欧美一级二级视频_午夜av电影_日本久久精品视频

最新文章專(zhuān)題視頻專(zhuān)題問(wèn)答1問(wèn)答10問(wèn)答100問(wèn)答1000問(wèn)答2000關(guān)鍵字專(zhuān)題1關(guān)鍵字專(zhuān)題50關(guān)鍵字專(zhuān)題500關(guān)鍵字專(zhuān)題1500TAG最新視頻文章推薦1 推薦3 推薦5 推薦7 推薦9 推薦11 推薦13 推薦15 推薦17 推薦19 推薦21 推薦23 推薦25 推薦27 推薦29 推薦31 推薦33 推薦35 推薦37視頻文章20視頻文章30視頻文章40視頻文章50視頻文章60 視頻文章70視頻文章80視頻文章90視頻文章100視頻文章120視頻文章140 視頻2關(guān)鍵字專(zhuān)題關(guān)鍵字專(zhuān)題tag2tag3文章專(zhuān)題文章專(zhuān)題2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章專(zhuān)題3
問(wèn)答文章1 問(wèn)答文章501 問(wèn)答文章1001 問(wèn)答文章1501 問(wèn)答文章2001 問(wèn)答文章2501 問(wèn)答文章3001 問(wèn)答文章3501 問(wèn)答文章4001 問(wèn)答文章4501 問(wèn)答文章5001 問(wèn)答文章5501 問(wèn)答文章6001 問(wèn)答文章6501 問(wèn)答文章7001 問(wèn)答文章7501 問(wèn)答文章8001 問(wèn)答文章8501 問(wèn)答文章9001 問(wèn)答文章9501
當(dāng)前位置: 首頁(yè) - 科技 - 知識(shí)百科 - 正文

開(kāi)發(fā)人員需要牢記的HTML5安全問(wèn)題

來(lái)源:懂視網(wǎng) 責(zé)編:小采 時(shí)間:2020-11-27 15:16:07
文檔

開(kāi)發(fā)人員需要牢記的HTML5安全問(wèn)題

開(kāi)發(fā)人員需要牢記的HTML5安全問(wèn)題:應(yīng)用程序安全專(zhuān)家表示,HTML5給開(kāi)發(fā)人員帶來(lái)了新的安全挑戰(zhàn)。 蘋(píng)果公司與Adobe公司之間的口水戰(zhàn)帶來(lái)對(duì)HTML 5命運(yùn)的諸多猜測(cè),盡管HTML 5的實(shí)現(xiàn)還有很長(zhǎng)的路要走,但可以肯定的一點(diǎn)是,運(yùn)用HTML 5的開(kāi)發(fā)人員將需要為應(yīng)用程序安全開(kāi)發(fā)生命周期部署新的安全功能
推薦度:
導(dǎo)讀開(kāi)發(fā)人員需要牢記的HTML5安全問(wèn)題:應(yīng)用程序安全專(zhuān)家表示,HTML5給開(kāi)發(fā)人員帶來(lái)了新的安全挑戰(zhàn)。 蘋(píng)果公司與Adobe公司之間的口水戰(zhàn)帶來(lái)對(duì)HTML 5命運(yùn)的諸多猜測(cè),盡管HTML 5的實(shí)現(xiàn)還有很長(zhǎng)的路要走,但可以肯定的一點(diǎn)是,運(yùn)用HTML 5的開(kāi)發(fā)人員將需要為應(yīng)用程序安全開(kāi)發(fā)生命周期部署新的安全功能

應(yīng)用程序安全專(zhuān)家表示,HTML5給開(kāi)發(fā)人員帶來(lái)了新的安全挑戰(zhàn)。
  蘋(píng)果公司與Adobe公司之間的口水戰(zhàn)帶來(lái)對(duì)HTML 5命運(yùn)的諸多猜測(cè),盡管HTML 5的實(shí)現(xiàn)還有很長(zhǎng)的路要走,但可以肯定的一點(diǎn)是,運(yùn)用HTML 5的開(kāi)發(fā)人員將需要為應(yīng)用程序安全開(kāi)發(fā)生命周期部署新的安全功能以應(yīng)對(duì)HTML5帶來(lái)的安全挑戰(zhàn)。
  那么HTML5將會(huì)對(duì)我們需要覆蓋的攻擊面帶來(lái)怎樣的影響?本文將探討關(guān)于HTML 5幾個(gè)重要安全問(wèn)題。
  客戶(hù)端存儲(chǔ)
  早期版本的HTML僅允許網(wǎng)站將cookies作為本地信息存儲(chǔ),而這些空間相對(duì)較小,僅適用于存儲(chǔ)簡(jiǎn)單的檔案信息或者作為存儲(chǔ)在其他位置的數(shù)據(jù)(例如會(huì)話(huà)ID)的標(biāo)識(shí)符,Denim集團(tuán)應(yīng)用程序安全研究部門(mén)的主管Dan Cornell表示。然而,HTML5 LocalStorage則允許瀏覽器本地存儲(chǔ)大量據(jù)庫(kù),允許使用新類(lèi)型應(yīng)用程序。
  “隨之而來(lái)的風(fēng)險(xiǎn)就是,敏感數(shù)據(jù)可能被存儲(chǔ)在本地用戶(hù)工作站,而物理訪(fǎng)問(wèn)或者破壞該工作站的攻擊者,就能夠輕松獲得敏感數(shù)據(jù),”Cornell表示,“這對(duì)于使用共享計(jì)算機(jī)的用戶(hù)更加危險(xiǎn)。”
  “從定義上來(lái)說(shuō),它真的只是能夠在客戶(hù)端系統(tǒng)存儲(chǔ)信息,”Rapid7公司的安全研究人員Josh Abraham表示,“那么你就具備基于客戶(hù)端SQL注入攻擊的潛在能力,或者可能你的某個(gè)客戶(hù)端的數(shù)據(jù)庫(kù)是惡意的,當(dāng)與生產(chǎn)系統(tǒng)同步時(shí),則可能出現(xiàn)同步問(wèn)題,或者客戶(hù)端的潛在惡意數(shù)據(jù)將被插入到生產(chǎn)系統(tǒng)。”
  為了解決這個(gè)問(wèn)題,開(kāi)發(fā)人員需要能夠驗(yàn)證數(shù)據(jù)是否為惡意的,這其實(shí)是個(gè)很復(fù)雜的問(wèn)題。
  對(duì)于這個(gè)問(wèn)題的重要性并不是所有人都贊同。Veracode公司首席技術(shù)官Chris Wysopal表示,例如web應(yīng)用程序通過(guò)使用插件或者瀏覽器擴(kuò)展存儲(chǔ)數(shù)據(jù)客戶(hù)端就一直存在很多方法。
  “有很多已知的方法可以操控目前部署的HTML5 SessionStorage屬性,但是標(biāo)準(zhǔn)最終確定時(shí),這個(gè)問(wèn)題才會(huì)解決,”Wysopal表示。
  跨域通信
  而其他版本的HTML可能直允許JavaScript發(fā)出XML HTTP請(qǐng)求調(diào)用回原來(lái)的服務(wù)器,而HTML5放寬了這個(gè)限制,XML HTTP請(qǐng)求可以發(fā)送給任何允許這種請(qǐng)求的服務(wù)器。當(dāng)然,如果服務(wù)器不可信任的話(huà),這也會(huì)帶來(lái)嚴(yán)重安全問(wèn)題。
  “例如,我可以建立一個(gè)mashup(糅合,將兩種以上使用公共或者私有數(shù)據(jù)庫(kù)的web應(yīng)用合并形成一個(gè)整合應(yīng)用)通過(guò) JSON(Javascript Object Notation)將第三方網(wǎng)站的比賽比分拉過(guò)來(lái),”Cornell表示,“這個(gè)網(wǎng)站可能會(huì)發(fā)送惡意數(shù)據(jù)到我的用戶(hù)瀏覽器正在運(yùn)行的應(yīng)用程序上。雖說(shuō) HTML5允許新類(lèi)型的應(yīng)用程序的建立,但如果開(kāi)發(fā)人員在開(kāi)始使用這些功能時(shí),并不理解他們所建立的應(yīng)用程序的安全意義,那么將會(huì)給用戶(hù)帶來(lái)很大安全風(fēng)險(xiǎn)。”
  對(duì)于依賴(lài)于PostMessage()來(lái)編寫(xiě)應(yīng)用程序的開(kāi)發(fā)人員而言,必須仔細(xì)檢查以確保信息是來(lái)源于他們自己的網(wǎng)站,否則來(lái)自其他網(wǎng)站的惡意代碼可能會(huì)制造惡意信息,Wysopal補(bǔ)充說(shuō)。這個(gè)功能本身并不是安全的,開(kāi)發(fā)人員已經(jīng)開(kāi)始使用不同的DOM(文檔對(duì)象模型)/瀏覽器功能來(lái)效仿跨域通訊。
  另一個(gè)相關(guān)問(wèn)題是,萬(wàn)維網(wǎng)聯(lián)盟目前為跨源資源共享設(shè)計(jì)提供了一種使用類(lèi)似與跨域機(jī)制繞過(guò)同源政策的方法。
  “IE部署的安全功能與Firefox、Chrome以及Safari都不相同,”他指出,“開(kāi)發(fā)人員需要確保他們創(chuàng)建過(guò)于寬松訪(fǎng)問(wèn)控制列表的危害,特別是因?yàn)槟承﹨⒖即a目前非常不安全。
  Iframe安全
  從安全角度來(lái)看,HTML5也有不錯(cuò)的功能,例如計(jì)劃支持iframe的沙盒屬性。
  “這個(gè)屬性將允許開(kāi)發(fā)者選擇數(shù)據(jù)如何解譯的方式,”Wysopal表示,“不幸的是,與大部分HTML一樣,這個(gè)設(shè)計(jì)很可能被開(kāi)發(fā)人員誤解,很可能因?yàn)椴槐阌谑褂枚婚_(kāi)發(fā)人員禁用。如果處理得當(dāng),這個(gè)功能將能夠幫助抵御惡意第三方廣告或者防止不可信任內(nèi)容重放。”

聲明:本網(wǎng)頁(yè)內(nèi)容旨在傳播知識(shí),若有侵權(quán)等問(wèn)題請(qǐng)及時(shí)與本網(wǎng)聯(lián)系,我們將在第一時(shí)間刪除處理。TEL:177 7030 7066 E-MAIL:11247931@qq.com

文檔

開(kāi)發(fā)人員需要牢記的HTML5安全問(wèn)題

開(kāi)發(fā)人員需要牢記的HTML5安全問(wèn)題:應(yīng)用程序安全專(zhuān)家表示,HTML5給開(kāi)發(fā)人員帶來(lái)了新的安全挑戰(zhàn)。 蘋(píng)果公司與Adobe公司之間的口水戰(zhàn)帶來(lái)對(duì)HTML 5命運(yùn)的諸多猜測(cè),盡管HTML 5的實(shí)現(xiàn)還有很長(zhǎng)的路要走,但可以肯定的一點(diǎn)是,運(yùn)用HTML 5的開(kāi)發(fā)人員將需要為應(yīng)用程序安全開(kāi)發(fā)生命周期部署新的安全功能
推薦度:
  • 熱門(mén)焦點(diǎn)

最新推薦

猜你喜歡

熱門(mén)推薦

專(zhuān)題
Top
主站蜘蛛池模板: 精品日韩欧美 | 欧洲97色综合成人网 | 美女视频一区二区 | 最新国产精品亚洲二区 | 一本久久精品一区二区 | 天天搞夜夜 | 国产欧美高清 | 欧美久久久久久久一区二区三区 | 日日摸夜夜添夜夜爽免费视频 | 国产视频三区 | 欧美成人伊人久久综合网 | 国产产一区二区三区久久毛片国语 | 国产短视频精品一区二区三区 | 亚洲欧美日韩高清中文在线 | 图片亚洲va欧美va国产综合 | 欧洲亚洲一区 | 国产欧美日韩在线视频 | julia一区 | 精品国产电影在线看免费观看 | 欧美一区二区在线观看视频 | 一级成人毛片免费观看 | 久久久久国产一级毛片高清版 | 香蕉视频911 | 另类欧美日韩 | 亚洲国产成人精品女人久久久 | 欧美不卡一区二区三区 | www.久久99| 日本欧美韩国专区 | 伊人网中文字幕 | 国内精品久久久久影院不卡 | 欧美亚洲另类综合 | 国产只有精品 | 91精品欧美一区二区三区 | 一级全黄毛片 | 麻豆一区二区 | 国产高清不卡一区二区 | 一区二区电影 | 精品日韩一区二区三区视频 | 久久国产成人精品 | 911国产视频 | 亚洲国产成人久久一区久久 |