<span id="mktg5"></span>

<i id="mktg5"><meter id="mktg5"></meter></i>

        <label id="mktg5"><meter id="mktg5"></meter></label>
        最新文章專題視頻專題問答1問答10問答100問答1000問答2000關鍵字專題1關鍵字專題50關鍵字專題500關鍵字專題1500TAG最新視頻文章推薦1 推薦3 推薦5 推薦7 推薦9 推薦11 推薦13 推薦15 推薦17 推薦19 推薦21 推薦23 推薦25 推薦27 推薦29 推薦31 推薦33 推薦35 推薦37視頻文章20視頻文章30視頻文章40視頻文章50視頻文章60 視頻文章70視頻文章80視頻文章90視頻文章100視頻文章120視頻文章140 視頻2關鍵字專題關鍵字專題tag2tag3文章專題文章專題2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章專題3
        問答文章1 問答文章501 問答文章1001 問答文章1501 問答文章2001 問答文章2501 問答文章3001 問答文章3501 問答文章4001 問答文章4501 問答文章5001 問答文章5501 問答文章6001 問答文章6501 問答文章7001 問答文章7501 問答文章8001 問答文章8501 問答文章9001 問答文章9501
        當前位置: 首頁 - 科技 - 知識百科 - 正文

        開發人員需要牢記的HTML5安全問題

        來源:懂視網 責編:小采 時間:2020-11-27 15:16:07
        文檔

        開發人員需要牢記的HTML5安全問題

        開發人員需要牢記的HTML5安全問題:應用程序安全專家表示,HTML5給開發人員帶來了新的安全挑戰。 蘋果公司與Adobe公司之間的口水戰帶來對HTML 5命運的諸多猜測,盡管HTML 5的實現還有很長的路要走,但可以肯定的一點是,運用HTML 5的開發人員將需要為應用程序安全開發生命周期部署新的安全功能
        推薦度:
        導讀開發人員需要牢記的HTML5安全問題:應用程序安全專家表示,HTML5給開發人員帶來了新的安全挑戰。 蘋果公司與Adobe公司之間的口水戰帶來對HTML 5命運的諸多猜測,盡管HTML 5的實現還有很長的路要走,但可以肯定的一點是,運用HTML 5的開發人員將需要為應用程序安全開發生命周期部署新的安全功能

        應用程序安全專家表示,HTML5給開發人員帶來了新的安全挑戰。
          蘋果公司與Adobe公司之間的口水戰帶來對HTML 5命運的諸多猜測,盡管HTML 5的實現還有很長的路要走,但可以肯定的一點是,運用HTML 5的開發人員將需要為應用程序安全開發生命周期部署新的安全功能以應對HTML5帶來的安全挑戰。
          那么HTML5將會對我們需要覆蓋的攻擊面帶來怎樣的影響?本文將探討關于HTML 5幾個重要安全問題。
          客戶端存儲
          早期版本的HTML僅允許網站將cookies作為本地信息存儲,而這些空間相對較小,僅適用于存儲簡單的檔案信息或者作為存儲在其他位置的數據(例如會話ID)的標識符,Denim集團應用程序安全研究部門的主管Dan Cornell表示。然而,HTML5 LocalStorage則允許瀏覽器本地存儲大量據庫,允許使用新類型應用程序。
          “隨之而來的風險就是,敏感數據可能被存儲在本地用戶工作站,而物理訪問或者破壞該工作站的攻擊者,就能夠輕松獲得敏感數據,”Cornell表示,“這對于使用共享計算機的用戶更加危險。”
          “從定義上來說,它真的只是能夠在客戶端系統存儲信息,”Rapid7公司的安全研究人員Josh Abraham表示,“那么你就具備基于客戶端SQL注入攻擊的潛在能力,或者可能你的某個客戶端的數據庫是惡意的,當與生產系統同步時,則可能出現同步問題,或者客戶端的潛在惡意數據將被插入到生產系統。”
          為了解決這個問題,開發人員需要能夠驗證數據是否為惡意的,這其實是個很復雜的問題。
          對于這個問題的重要性并不是所有人都贊同。Veracode公司首席技術官Chris Wysopal表示,例如web應用程序通過使用插件或者瀏覽器擴展存儲數據客戶端就一直存在很多方法。
          “有很多已知的方法可以操控目前部署的HTML5 SessionStorage屬性,但是標準最終確定時,這個問題才會解決,”Wysopal表示。
          跨域通信
          而其他版本的HTML可能直允許JavaScript發出XML HTTP請求調用回原來的服務器,而HTML5放寬了這個限制,XML HTTP請求可以發送給任何允許這種請求的服務器。當然,如果服務器不可信任的話,這也會帶來嚴重安全問題。
          “例如,我可以建立一個mashup(糅合,將兩種以上使用公共或者私有數據庫的web應用合并形成一個整合應用)通過 JSON(Javascript Object Notation)將第三方網站的比賽比分拉過來,”Cornell表示,“這個網站可能會發送惡意數據到我的用戶瀏覽器正在運行的應用程序上。雖說 HTML5允許新類型的應用程序的建立,但如果開發人員在開始使用這些功能時,并不理解他們所建立的應用程序的安全意義,那么將會給用戶帶來很大安全風險。”
          對于依賴于PostMessage()來編寫應用程序的開發人員而言,必須仔細檢查以確保信息是來源于他們自己的網站,否則來自其他網站的惡意代碼可能會制造惡意信息,Wysopal補充說。這個功能本身并不是安全的,開發人員已經開始使用不同的DOM(文檔對象模型)/瀏覽器功能來效仿跨域通訊。
          另一個相關問題是,萬維網聯盟目前為跨源資源共享設計提供了一種使用類似與跨域機制繞過同源政策的方法。
          “IE部署的安全功能與Firefox、Chrome以及Safari都不相同,”他指出,“開發人員需要確保他們創建過于寬松訪問控制列表的危害,特別是因為某些參考代碼目前非常不安全。
          Iframe安全
          從安全角度來看,HTML5也有不錯的功能,例如計劃支持iframe的沙盒屬性。
          “這個屬性將允許開發者選擇數據如何解譯的方式,”Wysopal表示,“不幸的是,與大部分HTML一樣,這個設計很可能被開發人員誤解,很可能因為不便于使用而被開發人員禁用。如果處理得當,這個功能將能夠幫助抵御惡意第三方廣告或者防止不可信任內容重放。”

        聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。TEL:177 7030 7066 E-MAIL:11247931@qq.com

        文檔

        開發人員需要牢記的HTML5安全問題

        開發人員需要牢記的HTML5安全問題:應用程序安全專家表示,HTML5給開發人員帶來了新的安全挑戰。 蘋果公司與Adobe公司之間的口水戰帶來對HTML 5命運的諸多猜測,盡管HTML 5的實現還有很長的路要走,但可以肯定的一點是,運用HTML 5的開發人員將需要為應用程序安全開發生命周期部署新的安全功能
        推薦度:
        標簽: 安全 開發 的安全
        • 熱門焦點

        最新推薦

        猜你喜歡

        熱門推薦

        專題
        Top
        主站蜘蛛池模板: 亚洲国产精品无码久久SM| 在线永久看片免费的视频| 四虎永久成人免费| 亚洲人成网站999久久久综合| 日韩精品无码区免费专区| 亚洲人配人种jizz| 美女被免费视频网站a国产| 亚洲s码欧洲m码吹潮| 亚洲第一页综合图片自拍| 特a级免费高清黄色片 | 亚洲av永久无码精品漫画 | 国产在线19禁免费观看| 亚洲av色香蕉一区二区三区蜜桃| 精品国产麻豆免费网站| 免费播放国产性色生活片| 国产午夜亚洲精品午夜鲁丝片| 伊人免费在线观看| 亚洲精品在线电影| 四虎成人免费网站在线| 美女裸体无遮挡免费视频网站| 亚洲中文字幕无码久久综合网| 一区二区三区在线免费看| 亚洲欧洲日产专区| 四虎AV永久在线精品免费观看| 一级毛片高清免费播放| 亚洲小视频在线观看| 成人男女网18免费视频| 国产特黄特色的大片观看免费视频| 亚洲精品无码成人AAA片| 国产香蕉免费精品视频| 麻豆69堂免费视频| 亚洲人成网站影音先锋播放| 曰皮全部过程视频免费国产30分钟 | 猫咪免费人成网站在线观看| 亚洲色在线无码国产精品不卡| 免费在线观看你懂的| 久久国产精品免费看| 亚洲精品无码mⅴ在线观看| 区久久AAA片69亚洲| 成全视频在线观看免费高清动漫视频下载| 美女一级毛片免费观看|