亚洲国产日产2021,欧美日韩综合精品一区二区,男女下面一进一出好爽视频,色偷偷av老熟女,精品国产av最大网站,最新亚洲精品国偷自产在线,亚洲.欧美.在线视频,国产精品久久婷婷六月丁香
            成都百度快照優化|成都百度關鍵詞排名優化|成都SEO【思為網絡】 --【思為網絡】成都專業網站優化公司,公司擁有專業搜索引擎優化團隊,提供網站整站優化(網站結構優化、網站內容優化、網站外部優化)、百度排名首頁優化、GOOGLE優化排名
            成都百度關鍵詞排名優化--成都百度快照首頁排名優化
            你的位置:網站優化首頁 ? 網頁設計制作 ? 正文

            HTML 5安全問題-網站建設開發人員指南

            2010-9-4 0:0:0 | 作者:sw996 | 0個評論 | 人瀏覽

                應用程序安全專家表示,HTML5給開發人員帶來了新的安全挑戰。
              
                蘋果公司與Adobe公司之間的口水戰帶來對HTML 5命運的諸多猜測,盡管HTML 5的實現還有很長的路要走,但可以肯定的一點是,運用HTML 5的開發人員將需要為應用程序安全開發生命周期部署新的安全功能以應對HTML5帶來的安全挑戰。
              
                那么HTML5將會對我們需要覆蓋的攻擊面帶來怎樣的影響?本文將探討關于HTML 5幾個重要安全問題。
              
                客戶端存儲
              
                早期版本的HTML僅允許網站將cookies作為本地信息存儲,而這些空間相對較小,僅適用于存儲簡單的檔案信息或者作為存儲在其他位置的數據(例如會話ID)的標識符,Denim集團應用程序安全研究部門的主管Dan Cornell表示。然而,HTML5 LocalStorage則允許瀏覽器本地存儲大量據庫,允許使用新類型應用程序。
              
                “隨之而來的風險就是,敏感數據可能被存儲在本地用戶工作站,而物理訪問或者破壞該工作站的攻擊者,就能夠輕松獲得敏感數據,”Cornell 表示,“這對于使用共享計算機的用戶更加危險。”
              
                “從定義上來說,它真的只是能夠在客戶端系統存儲信息,”Rapid7公司的安全研究人員Josh Abraham表示,“那么你就具備基于客戶端SQL注入攻擊的潛在能力,或者可能你的某個客戶端的數據庫是惡意的,當與生產系統同步時,則可能出現同步問題,或者客戶端的潛在惡意數據將被插入到生產系統。”
              
                為了解決這個問題,開發人員需要能夠驗證數據是否為惡意的,這其實是個很復雜的問題。
              
                對于這個問題的重要性并不是所有人都贊同。Veracode公司首席技術官Chris Wysopal表示,例如web應用程序通過使用插件或者瀏覽器擴展存儲數據客戶端就一直存在很多方法。
              
                “有很多已知的方法可以操控目前部署的HTML5 SessionStorage屬性,但是標準最終確定時,這個問題才會解決,”Wysopal表示。
              
                跨域通信
              
                而其他版本的HTML可能直允許JavaScript發出XML HTTP請求調用回原來的服務器,而HTML5放寬了這個限制,XML HTTP請求可以發送給任何允許這種請求的服務器。當然,如果服務器不可信任的話,這也會帶來嚴重安全問題。
              
                “例如,我可以建立一個mashup(糅合,將兩種以上使用公共或者私有數據庫的web應用合并形成一個整合應用)通過 JSON(Javascript Object Notation)將第三方網站的比賽比分拉過來,”Cornell表示,“這個網站可能會發送惡意數據到我的用戶瀏覽器正在運行的應用程序上。雖說 HTML5允許新類型的應用程序的建立,但如果開發人員在開始使用這些功能時,并不理解他們所建立的應用程序的安全意義,那么將會給用戶帶來很大安全風險。”
              
                對于依賴于PostMessage()來編寫應用程序的開發人員而言,必須仔細檢查以確保信息是來源于他們自己的網站,否則來自其他網站的惡意代碼可能會制造惡意信息,Wysopal補充說。這個功能本身并不是安全的,開發人員已經開始使用不同的DOM(文檔對象模型)/瀏覽器功能來效仿跨域通訊。
              
                另一個相關問題是,萬維網聯盟目前為跨源資源共享設計提供了一種使用類似與跨域機制繞過同源政策的方法。
              
                “IE部署的安全功能與Firefox、Chrome以及Safari都不相同,”他指出,“開發人員需要確保他們創建過于寬松訪問控制列表的危害,特別是因為某些參考代碼目前非常不安全。
              
                Iframe安全
              
                從安全角度來看,HTML5也有不錯的功能,例如計劃支持iframe的沙盒屬性。
              
                “這個屬性將允許開發者選擇數據如何解譯的方式,”Wysopal表示,“不幸的是,與大部分HTML一樣,這個設計很可能被開發人員誤解,很可能因為不便于使用而被開發人員禁用。如果處理得當,這個功能將能夠幫助抵御惡意第三方廣告或者防止不可信任內容重放。”

            已有0位網友發表了一針見血的評論,你還等什么?

            必填

            選填

            選填

            記住我,下次回復時不用重新輸入個人信息

            必填,不填不讓過哦,嘻嘻。

            ◎歡迎參與討論,請在這里發表您的看法、交流您的觀點。

            相關推薦

            主站蜘蛛池模板: 人人人妻人人人妻人人人| 人妻夜夜爽天天天爽欧美色院 | 最新高清无码专区| 国产黑色丝袜高跟在线视频| 一个添下面两个吃奶把腿扒开| 无码人妻毛片丰满熟妇区毛片国产| 四川丰满少妇无套内谢| 亚洲精品成人无码中文毛片| 思思热在线视频精品| 国产亚洲成AV人片在线观看导航| 午夜成人无码片在线观看影院| 日本阿v片在线播放免费| 国产精品亚洲一区二区三区喷水 | 四虎影视4hu4虎成人| 中文字幕乱码免费| 欧美黑人性暴力猛交高清| 青青青草国产熟女大香蕉| 久久久久久成人综合网| 亚洲AV蜜桃永久无码精品| 一区二区三区国产| 久久天天躁夜夜躁狠狠躁综合 | 久久精品波多野结衣| 免费人成视频x8x8日本| 日韩做a爰片久久毛片a片 | 99热爱久久99热爱九九热爱| 国产中文字幕在线一区| 无码任你躁久久久久久老妇| 亚洲熟妇丰满xxxxx小品| 亚洲精品国产老熟女久久| 午夜精品久久久久久久99热| 日本一区二区三区免费播放视频站| 色妺妺视频网| 国产欧美日韩一区二区三区| 人人妻人人狠人人爽| 无码专区—va亚洲v专区vr| 九九九国产精品成人免费视频| 亚洲中文日韩一区二区三区| 亚洲欧美国产另类首页| 国产成人8x人在线视频软件| 欧美亚洲国产日韩电影在线| 国产精品国三级国产av|