成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

關于HTML 5幾個重要安全問題

開發 前端
本文介紹的是開發人員需要牢記的HTML 5安全問題,主要介紹了三方面的問題。希望對大家有幫助,一起來看。

HTML 5有兩大特點:首先,強化了Web網頁的表現性能。其次,追加了本地數據庫等Web應用的功能。

應用程序安全專家表示,HTML5給開發人員帶來了新的安全挑戰。蘋果公司與Adobe公司之間的口水戰帶來對HTML 5命運的諸多猜測,盡管HTML 5的實現還有很長的路要走,但可以肯定的一點是,運用HTML 5的開發人員將需要為應用程序安全開發生命周期部署新的安全功能以應對HTML5帶來的安全挑戰。

那么HTML5將會對我們需要覆蓋的攻擊面帶來怎樣的影響?本文將探討關于HTML 5幾個重要安全問題。

客戶端存儲

早期版本的HTML僅允許網站將cookies作為本地信息存儲,而這些空間相對較小,僅適用于存儲簡單的檔案信息或者作為存儲在其他位置的數 據(例如會話ID)的標識符,Denim集團應用程序安全研究部門的主管Dan Cornell表示。然而,HTML5 LocalStorage則允許瀏覽器本地存儲大量據庫,允許使用新類型應用程序。

“隨之而來的風險就是,敏感數據可能被存儲在本地用戶工作站,而物理訪問或者破壞該工作站的攻擊者,就能夠輕松獲得敏感數據,”Cornell 表示,“這對于使用共享計算機的用戶更加危險。”

“從定義上來說,它真的只是能夠在客戶端系統存儲信息,”Rapid7公司的安全研究人員Josh Abraham表示,“那么你就具備基于客戶端SQL注入攻擊的潛在能力,或者可能你的某個客戶端的數據庫是惡意的,當與生產系統同步時,則可能出現同步 問題,或者客戶端的潛在惡意數據將被插入到生產系統。”

為了解決這個問題,開發人員需要能夠驗證數據是否為惡意的,這其實是個很復雜的問題。

對于這個問題的重要性并不是所有人都贊同。Veracode公司首席技術官Chris Wysopal表示,例如web應用程序通過使用插件或者瀏覽器擴展存儲數據客戶端就一直存在很多方法。

“有很多已知的方法可以操控目前部署的HTML5 SessionStorage屬性,但是標準最終確定時,這個問題才會解決,”Wysopal表示。

跨域通信

而其他版本的HTML可能直允許JavaScript發出XML HTTP請求調用回原來的服務器,而HTML5放寬了這個限制,XML HTTP請求可以發送給任何允許這種請求的服務器。當然,如果服務器不可信任的話,這也會帶來嚴重安全問題。

“例如,我可以建立一個mashup(糅合,將兩種以上使用公共或者私有數據庫的web應用合并形成一個整合應用)通過 JSON(Javascript Object Notation)將第三方網站的比賽比分拉過來,”Cornell表示,“這個網站可能會發送惡意數據到我的用戶瀏覽器正在運行的應用程序上。雖說 HTML5允許新類型的應用程序的建立,但如果開發人員在開始使用這些功能時,并不理解他們所建立的應用程序的安全意義,那么將會給用戶帶來很大安全風 險。”

對于依賴于PostMessage()來編寫應用程序的開發人員而言,必須仔細檢查以確保信息是來源于他們自己的網站,否則來自其他網站的惡意 代碼可能會制造惡意信息,Wysopal補充說。這個功能本身并不是安全的,開發人員已經開始使用不同的DOM(文檔對象模型)/瀏覽器功能來效仿跨域通 訊。

另一個相關問題是,萬維網聯盟目前為跨源資源共享設計提供了一種使用類似與跨域機制繞過同源政策的方法。

“IE部署的安全功能與Firefox、Chrome以及Safari都不相同,”他指出,“開發人員需要確保他們創建過于寬松訪問控制列表的 危害,特別是因為某些參考代碼目前非常不安全。

Iframe安全

從安全角度來看,HTML5也有不錯的功能,例如計劃支持iframe的沙盒屬性。

“這個屬性將允許開發者選擇數據如何解譯的方式,”Wysopal表示,“不幸的是,與大部分HTML一樣,這個設計很可能被開發人員誤解,很 可能因為不便于使用而被開發人員禁用。如果處理得當,這個功能將能夠幫助抵御惡意第三方廣告或者防止不可信任內容重放。”

希望通過本文對HTML 5安全問題的介紹,能夠給你帶來幫助。

【編輯推薦】

  1. 超酷的HTML5網站設計
  2. 在IE中使用HTML5功能需要注意的幾點
  3. 瀏覽器對HTML5的兼容性分析
  4. 微軟IE9終于讓HTML5與SVG同時獲得解放
  5. 3款新鮮的CSS3&HTML5框架
責任編輯:于鐵 來源: TechWeb社區
相關推薦

2019-04-01 13:46:36

2013-09-13 13:26:08

2014-08-26 10:43:52

2021-09-07 10:57:30

物聯網安全物聯網IOT

2011-03-29 10:41:51

Java線程安全

2011-12-08 10:59:07

2011-07-18 08:58:24

2019-02-13 15:49:00

2021-04-21 13:29:42

內存安全Java

2020-04-03 10:17:44

網絡安全5G物聯網

2012-11-20 10:47:16

2019-04-04 11:55:59

2018-03-05 23:00:16

2009-05-30 09:36:18

2020-07-20 16:04:40

網絡安全信息安全

2012-01-16 10:41:25

安全互聯網IT部門

2019-03-06 12:11:22

云端安全ITLoB

2015-04-21 10:23:11

2013-09-05 09:42:06

2009-11-03 13:46:56

Oracle密碼
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲视频在线观看 | 天堂av中文在线 | 日本色婷婷 | 91精品国产欧美一区二区成人 | 亚洲精品小视频在线观看 | 97精品一区二区 | 午夜天堂精品久久久久 | 91成人免费观看 | 亚洲精品一区二区三区在线 | 99在线免费视频 | 亚洲aⅴ一区二区 | 国产精品一区二区免费 | 国产激情在线观看视频 | 欧美国产日韩在线观看成人 | 香蕉大人久久国产成人av | 精品欧美一区二区三区久久久 | 欧美一级免费看 | 日韩精品网站 | 精品三级在线观看 | 欧美成人h版在线观看 | 一区二区视频 | 国产日韩欧美综合 | 91在线精品一区二区 | 91九色婷婷 | 一区二区视频免费观看 | 国产精品福利在线 | 成人精品啪啪欧美成 | 久久久久久久av | 啪啪毛片 | 男女污污动态图 | 成人免费在线播放 | 亚洲欧美中文日韩在线v日本 | 精品99久久久久久 | 干狠狠| 亚洲一级在线 | 福利网站导航 | 久久九 | 在线观看国产精品视频 | 亚洲激情在线 | 久久久www成人免费精品 | 91精品国产综合久久久久久丝袜 |