成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Chrome團隊出絕招阻斷混合腳本漏洞

系統 Linux
“混合腳本執行”漏洞通常在通過 HTTPS 傳送的頁面加載通過 HTTP 傳送的腳本、CSS 或插件資源時出現。中間攻擊者(如處于同一無線網絡的用戶)通常能截取 HTTP 資源加載,并對加載資源的網站獲取完全權限。情況糟糕的話跟沒用 HTTPS 一個樣。

 “混合腳本執行”漏洞通常在通過 HTTPS 傳送的頁面加載通過 HTTP 傳送的腳本、CSS 或插件資源時出現。中間攻擊者(如處于同一無線網絡的用戶)通常能截取 HTTP 資源加載,并對加載資源的網站獲取完全權限。情況糟糕的話跟沒用 HTTPS 一個樣。

稍輕但類似的問題——暫且稱之為“混合顯示”漏洞——通常在通過 HTTPS 傳送的頁面加載通過 HTTP 傳送的圖像、iFrame 框架或字體時出現,但只能影響頁面外觀。

瀏覽器長期以來使用不同的指示符、情態動詞對話框、攔截選項甚至是點擊確認等方法將這些情況告知用戶。如果網站頁面存在混合腳本執行問題,Chromium 當前會在 Omnibox 中這樣指示:

 

瀏覽器長期以來使用不同的指示符等方法將這些情況告知用戶

 

混合顯示內容會這樣指示:

 

 

如果網站有 HTTPS 頁面顯示帶紅叉的 https,就非常值得主動調查了:

  • 網站在其他主流瀏覽器(如 IE9 或 FF4)中會因為點擊確認對話框與丑陋的情態動詞對話框而難以正常顯示。
  • 可能存在危害整個 HTTPS 連接的安全漏洞。

自 Chromium 14 的首個版本 (14.0.785.0 canary) 起,Google 將開始測試默認攔截混合腳本。當攔截到混合腳本時會出現這樣的信息欄:

 

 

作為用戶,可以選擇不應用攔截而重新加載。理想情況下,將來的信息欄將不再保留允許用戶繞過攔截的選項。Google 安全團隊的經驗表明,有些用戶即使在最可怕的警告信息面前也會點擊“允許執行”——完全不顧可能的后果。

幫助站長分析的工具

如果 Chromium 的 UI 顯示網站上存在混合內容問題,可以嘗試 Google 的開發工具定位問題。有用的信息通常記錄在 JavaScript 控制臺 (菜單 -> 工具 -> JavaScript 控制臺):

 

 

站長還可以打開“網絡”選項卡重新加載頁面,并查找通過 http:// 協議傳送的內容。值得注意的是,混合腳本得以執行時,整個原始頁面都會受到影響,因此需要查看所有引用了發現的來源的標簽頁的控制臺。要清除錯誤,所有引用了有害來源的標簽頁都要關閉。特別棘手的情況是不清楚來源如何產生危害,這時還可以啟用命令行控制臺調試功能查看相關的警告信息。

Chromium 13 提供了命令行標記 --no-running-insecure-content。Google 建議站長與高級用戶附帶該標記運行 Chrome,以便清理有問題的網站。(還針對較輕級別的混合內容問題提供了 --no-displaying-insecure-content;Chromium 14 尚無計劃默認攔截此內容。)

而 Chromium 14 將提供相反的標記: --allow-running-insecure-content,方便使用未能及時修正這些錯誤的內部應用程序的用戶與管理員。

原文:http://www.guao.hk/posts/google-chrome-trying-to-end-mixed-scripting-vulnerabilities.html

【編輯推薦】

  1. 從IE瀏覽器到Google Chrome看跨站腳本攻擊
  2. 10個你愛不釋手的Chrome插件
  3. Chrome瀏覽器的七宗罪
責任編輯:黃丹 來源: 谷奧
相關推薦

2016-09-08 14:04:56

云計算

2010-03-12 16:19:11

Safari漏洞修復

2022-04-06 09:30:00

惡意軟件網絡安全漏洞

2021-07-27 05:53:00

Chrome瀏覽器KPI

2021-04-20 10:44:43

混合云云計算公有云

2010-08-24 10:42:53

Google安全漏洞

2018-05-25 16:56:43

2020-12-18 09:49:48

iOS ChromiWKWebViewJavaScript

2010-11-18 14:16:32

Chrome OS

2020-05-14 18:50:35

Chrome漏洞瀏覽器

2021-02-06 09:57:00

GoogleChrome漏洞

2020-11-06 14:07:47

Chrome

2009-08-27 09:25:33

GoogleChrome高危漏洞Mozilla

2009-08-05 08:51:28

Windows 7 R系統漏洞

2009-02-19 17:36:13

Windows MobMy Phone

2009-11-23 09:12:32

Chrome OS臺灣團隊

2023-12-14 16:20:09

2009-11-25 11:13:56

Chrome OS開發

2010-02-06 09:36:46

gPadChrome

2023-12-08 13:18:27

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 福利视频日韩 | 国产色婷婷精品综合在线播放 | 韩国主播午夜大尺度福利 | 国产精品一区二区三区四区 | 四虎永久免费在线 | 香蕉二区 | 久久久久亚洲视频 | 91视频麻豆 | 久久69精品久久久久久久电影好 | 四虎影院在线观看免费视频 | 色女人天堂 | 精品视频在线一区 | 亚洲综合色网 | 久久毛片 | 欧美日韩中文国产一区发布 | 日韩免费看视频 | 视频一二三区 | 精品九九在线 | 国产精品视频在线免费观看 | 香蕉视频1024 | 午夜av一区二区 | 久久se精品一区精品二区 | 美女人人操| 9999国产精品欧美久久久久久 | 无码一区二区三区视频 | 久久婷婷av | 色网站在线| 人妖无码 | 欧美操操操| 一区二区三区欧美大片 | 精品网站999 | 美女视频一区 | 黄色毛片在线播放 | 一本久久a久久精品亚洲 | 国产69久久精品成人看动漫 | 成年人网站在线观看视频 | www.天堂av.com| 国产欧美日韩一区二区三区在线 | 欧美h| 一区二区三区四区视频 | 一区二区三区视频在线免费观看 |