成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

手把手教你阻止Web應用存儲敏感數據

安全 應用安全
應用安全專家Michael Cobb探討了緩存控制頭域(cache-control header)代碼如何幫助防止Web應用存儲敏感數據。

Michael Cobb是認證信息系統安全架構專家(CISSP-ISSAP),知名的安全作家,具有十多年豐富的IT行業經驗,并且還從事過十六年的金融行業。他是Cobweb Applications公司的創始人兼常務董事,該公司主要提供IT培訓,以及數據安全和分析的支持。Michael還合著過IIS Security一書,并為領先的IT出版物撰寫過無數科技文章。此外,Michael還是微軟認證數據庫系統管理員和微軟認證專家。

[[124304]]

在某些情況下,自定義Web應用會保存敏感(專有)數據到用戶的緩存文件夾中。如果不重新架構該應用,使用Sysinternals SDelete的注銷腳本是否可以確保數據完全被刪除且沒有任何可恢復殘留呢?

Michael Cobb:Secure Delete或SDelete是Windows命令行使用程序,它可以用來安全地刪除現有文件以及磁盤未分配部分的文件數據。然而,你并不能使用它來清除遠程用戶設備中的數據;你的Web應用開除的注銷腳本不會被授予權限來運行這種強大的工具,對于Web應用數據保護,這是完全錯誤的工具。還有更有效的方法來確保敏感數據不會被保留在用戶的緩存文件夾中。

瀏覽器保存頁面資源有兩個目的:歷史記錄和緩存。歷史記錄功能允許用戶快速還回以前瀏覽過的頁面,而緩存則用來提高性能。下載的內容(例如標志或博客文章)被存儲在用戶設備的緩存文件夾中,這樣每次用戶觀看內容時就不用重復下載。因緩存或歷史記錄目的而存儲的內容隨后都可以通過查看瀏覽器的緩存或者簡單地按下瀏覽器的“后退”按鈕來查看。這可能讓信用卡信息和用戶名等敏感數據面臨風險。

為了避免這種隱私威脅,我們沒有必要重新設計應用,只需利用數字證書和每個網頁中的一些額外的緩存控制頭域就可以解決緩存信息的問題。首先安裝一個Web服務器證書,并通過HTTPS提供所有內容;這將為應用和用戶之間傳輸的數據提供保密性。由于瀏覽器有不同的默認行為來緩存HTTPS內容,包含敏感信息的頁面應該包括緩存控制頭域,以確保內容不會被緩存。為了涵蓋各種瀏覽器版本,避免內容被緩存的完整頭域應該是:

具體如下:

• 緩存控制“no-store”將防止請求和響應被緩存存儲

• 添加“private”將放置代理服務器緩存頁面

• 通過設置“must-re-validate”,“Back”按鈕不再會顯示敏感數據

• “max-age”選項表明響應被緩存的時間,將其設置為“0”可以防止緩存

現在的瀏覽器往往較少依賴于“Expires”頭域,但為了確保安全性,企業應該將過期時間設置為“0”,以防止較舊瀏覽器的緩存。為了與HTTP/1.0兼容,響應還應該包括“Pragma: no-cache”頭域。“no-transform”對移動用戶很重要,因為有些移動運營商會壓縮或修改內容來節省帶寬。

在部署這些變更后,開發人員應該測試應用不再泄露敏感數據到瀏覽器緩存。對每個主流瀏覽器的緩存文件夾的手動搜索可以確保不會存儲敏感數據。如果發現數據,使用WebScarab等代理服務器來檢查服務器的響應,并檢查包含敏感信息的每個頁面。在這些網頁中,確保服務器正在發送正確的響應頭域,并指示瀏覽器不緩存任何數據。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2021-07-14 09:00:00

JavaFX開發應用

2011-01-10 14:41:26

2011-05-03 15:59:00

黑盒打印機

2025-05-07 00:31:30

2021-09-30 18:27:38

數據倉庫ETL

2011-02-22 14:36:40

ASP.NETmsdnC#

2009-01-06 18:57:38

2020-10-12 08:19:43

Python爬蟲網頁數據

2023-04-26 12:46:43

DockerSpringKubernetes

2022-01-08 20:04:20

攔截系統調用

2022-03-14 14:47:21

HarmonyOS操作系統鴻蒙

2022-07-27 08:16:22

搜索引擎Lucene

2022-12-07 08:42:35

2011-04-21 10:32:44

MySQL雙機同步

2020-11-27 07:38:43

MongoDB

2017-05-18 12:45:35

數據分析數據理解數據

2011-02-22 13:46:27

微軟SQL.NET

2021-02-26 11:54:38

MyBatis 插件接口

2021-12-28 08:38:26

Linux 中斷喚醒系統Linux 系統

2021-11-24 16:02:57

鴻蒙HarmonyOS應用
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: av在线免费播放 | 中文字幕在线观看第一页 | 欧美日韩国产一区二区三区 | 在线观看免费毛片 | 欧美在线一区二区视频 | 欧美一区二区三区在线播放 | 91麻豆精品国产91久久久久久久久 | 欧美视频免费 | 成人欧美一区二区三区视频xxx | 亚洲一区中文字幕 | 狠狠视频 | 九九九视频 | 在线中文一区 | 国产精品一区久久久久 | 亚洲天堂中文字幕 | 九九久久精品视频 | 亚洲一区二区av | 91av免费看 | 欧美精品一区二区三区在线播放 | 日日爽| 欧美日韩在线播放 | 亚洲国产成人精品女人 | 国产农村一级国产农村 | 精品久久国产 | 精品久久久久久亚洲精品 | 亚洲高清在线 | 国产中文原创 | 国产精品999 | 黄视频免费在线 | 日本一区二区高清不卡 | xxx国产精品视频 | 国产欧美精品一区二区 | av一区二区在线观看 | 欧美综合在线视频 | 欧美日韩久 | 亚洲国产精品久久 | 台湾佬伊人 | 国产色在线 | 国产精品久久久久久久久免费相片 | 亚洲精品久久久久久久久久吃药 | 中文字幕在线观看第一页 |