pbootcms网站模板|日韩1区2区|织梦模板||网站源码|日韩1区2区|jquery建站特效-html5模板网

關于HTML5的安全問題開發人員需要牢記的

  應用程序安全專家表示,HTML5給開發人員帶來了新的安全挑戰。

  蘋果公司與Adobe公司之間的口水戰帶來對HTML5命運的諸多猜測,盡管HTML5的實現還有很長的路要走,但可以肯定的一點是,運用HTML5的開發人員將需要為應用程序安全開發生命周期部署新的安全功能以應對HTML5帶來的安全挑戰。

  那么HTML5將會對我們需要覆蓋的攻擊面帶來怎樣的影響?本文將探討關于HTML5幾個重要安全問題。

  客戶端存儲

   早期版本的HTML僅允許網站將cookies作為本地信息存儲,而這些空間相對較小,僅適用于存儲簡單的檔案信息或者作為存儲在其他位置的數據(例如 會話ID)的標識符,Denim集團應用程序安全研究部門的主管DanCornell表示。然而,HTML5LocalStorage則允許瀏覽器本地存 儲大量據庫,允許使用新類型應用程序。

  “隨之而來的風險就是,敏感數據可能被存儲在本地用戶工作站,而物理訪問或者破壞該工作站的攻擊者,就能夠輕松獲得敏感數據,”Cornell表示,“這對于使用共享計算機的用戶更加危險。”

   “從定義上來說,它真的只是能夠在客戶端系統存儲信息,”Rapid7公司的安全研究人員JoshAbraham表示,“那么你就具備基于客戶端SQL 注入攻擊的潛在能力,或者可能你的某個客戶端的數據庫是惡意的,當與生產系統同步時,則可能出現同步問題,或者客戶端的潛在惡意數據將被插入到生產系 統。”

  為了解決這個問題,開發人員需要能夠驗證數據是否為惡意的,這其實是個很復雜的問題。

  對于這個問題的重要性并不是所有人都贊同。Veracode公司首席技術官ChrisWysopal表示,例如web應用程序通過使用插件或者瀏覽器擴展存儲數據客戶端就一直存在很多方法。

  “有很多已知的方法可以操控目前部署的HTML5SessionStorage屬性,但是標準最終確定時,這個問題才會解決,”Wysopal表示。

  跨域通信

  而其他版本的HTML可能直允許JavaScript發出XMLHTTP請求調用回原來的服務器,而HTML5放寬了這個限制,XMLHTTP請求可以發送給任何允許這種請求的服務器。當然,如果服務器不可信任的話,這也會帶來嚴重安全問題。

   “例如,我可以建立一個mashup(糅合,將兩種以上使用公共或者私有數據庫的web應用合并形成一個整合應用)通過 JSON(JavascriptObjectNotation)將第三方網站的比賽比分拉過來,”Cornell表示,“這個網站可能會發送惡意數據到我 的用戶瀏覽器正在運行的應用程序上。雖說HTML5允許新類型的應用程序的建立,但如果開發人員在開始使用這些功能時,并不理解他們所建立的應用程序的安 全意義,那么將會給用戶帶來很大安全風險。”

   對于依賴于PostMessage()來編寫應用程序的開發人員而言,必須仔細檢查以確保信息是來源于他們自己的網站,否則來自其他網站的惡意代碼可能 會制造惡意信息,Wysopal補充說。這個功能本身并不是安全的,開發人員已經開始使用不同的DOM(文檔對象模型)/瀏覽器功能來效仿跨域通訊。

  另一個相關問題是,萬維網聯盟目前為跨源資源共享設計提供了一種使用類似與跨域機制繞過同源政策的方法。

  “IE部署的安全功能與Firefox、Chrome以及Safari都不相同,”他指出,“開發人員需要確保他們創建過于寬松訪問控制列表的危害,特別是因為某些參考代碼目前非常不安全。

  Iframe安全

  從安全角度來看,HTML5也有不錯的功能,例如計劃支持iframe的沙盒屬性。

  “這個屬性將允許開發者選擇數據如何解譯的方式,”Wysopal表示,“不幸的是,與大部分HTML一樣,這個設計很可能被開發人員誤解,很可能因為不便于使用而被開發人員禁用。如果處理得當,這個功能將能夠幫助抵御惡意第三方廣告或者防止不可信任內容重放。”

【網站聲明】本站除付費源碼經過測試外,其他素材未做測試,不保證完整性,網站上部分源碼僅限學習交流,請勿用于商業用途。如損害你的權益請聯系客服QQ:2655101040 給予處理,謝謝支持。

相關文檔推薦

這篇文章主要介紹了有關HTML5頁面在iPhoneX適配問題,需要的朋友可以參考下
本篇文章主要介紹了html5中canvas圖表實現柱狀圖的示例,本文使用canvas來實現一個圖表,小編覺得挺不錯的,現在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
Adobe公司出品的多媒體處理軟件產品線較多,涵蓋了音視頻編輯、圖像處理、平面設計、影視后期等領域。這篇文章主要介紹了Adobe Html5 Extension開發初體驗圖文教程,非常不錯,需要的朋
這篇文章主要介紹了基于HTML5的WebGL經典3D虛擬機房漫游動畫,需要的朋友可以參考下
這篇文章主要介紹了手機端用rem+scss做適配的詳解,小編覺得挺不錯的,現在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
本篇文章主要介紹了canvas 實現 github404動態效果的示例代碼,小編覺得挺不錯的,現在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
主站蜘蛛池模板: 气动调节阀,电动调节阀,自力式压力调节阀,切断阀「厂家」-浙江利沃夫自控阀门 | 洛阳防爆合格证办理-洛阳防爆认证机构-洛阳申请国家防爆合格证-洛阳本安防爆认证代办-洛阳沪南抚防爆电气技术服务有限公司 | 金属清洗剂,防锈油,切削液,磨削液-青岛朗力防锈材料有限公司 | 啤酒设备-小型啤酒设备-啤酒厂设备-济南中酿机械设备有限公司 | 泥浆在线密度计厂家-防爆数字压力表-膜盒-远传压力表厂家-江苏大亚自控设备有限公司 | 网站建设,北京网站建设,北京网站建设公司,网站系统开发,北京网站制作公司,响应式网站,做网站公司,海淀做网站,朝阳做网站,昌平做网站,建站公司 | 液压油缸生产厂家-山东液压站-济南捷兴液压机电设备有限公司 | 全国国际化学校_国际高中招生_一站式升学择校服务-国际学校网 | 包装机传感器-搅拌站传感器-山东称重传感器厂家-济南泰钦电气 | 外贮压-柜式-悬挂式-七氟丙烷-灭火器-灭火系统-药剂-价格-厂家-IG541-混合气体-贮压-非贮压-超细干粉-自动-灭火装置-气体灭火设备-探火管灭火厂家-东莞汇建消防科技有限公司 | 紫外可见光分光度计-紫外分光度计-分光光度仪-屹谱仪器制造(上海)有限公司 | 紫外荧光硫分析仪-硫含量分析仪-红外光度测定仪-泰州美旭仪器 | b2b网站大全,b2b网站排名,找b2b网站就上地球网| 浇钢砖,流钢砖_厂家价低-淄博恒森耐火材料有限公司 | 北京公司注册_代理记账_代办商标注册工商执照-企力宝 | 西门子伺服电机维修,西门子电源模块维修,西门子驱动模块维修-上海渠利 | 标准件-非标紧固件-不锈钢螺栓-非标不锈钢螺丝-非标螺母厂家-三角牙锁紧自攻-南京宝宇标准件有限公司 | 淄博不锈钢无缝管,淄博不锈钢管-鑫门物资有限公司 | 华禹护栏|锌钢护栏_阳台护栏_护栏厂家-华禹专注阳台护栏、楼梯栏杆、百叶窗、空调架、基坑护栏、道路护栏等锌钢护栏产品的生产销售。 | 河南中整光饰机械有限公司-抛光机,去毛刺抛光机,精密镜面抛光机,全自动抛光机械设备 | PE拉伸缠绕膜,拉伸缠绕膜厂家,纳米缠绕膜-山东凯祥包装 | 过滤器_自清洗过滤器_气体过滤器_苏州华凯过滤技术有限公司 | 没斑啦-专业的祛斑美白嫩肤知识网站-去斑经验分享 | 济南网站策划设计_自适应网站制作_H5企业网站搭建_济南外贸网站制作公司_锐尚 | 升降机-高空作业车租赁-蜘蛛车-曲臂式伸缩臂剪叉式液压升降平台-脚手架-【普雷斯特公司厂家】 | 校园文化空间设计-数字化|中医文化空间设计-党建|法治廉政主题文化空间施工-山东锐尚文化传播公司 | 披萨石_披萨盘_电器家电隔热绵加工定制_佛山市南海区西樵南方综合保温材料厂 | 手持气象站_便携式气象站_农业气象站_负氧离子监测站-山东万象环境 | 污水/卧式/潜水/钻井/矿用/大型/小型/泥浆泵,价格,参数,型号,厂家 - 安平县鼎千泵业制造厂 | 纯化水设备-EDI-制药-实验室-二级反渗透-高纯水|超纯水设备 | 西点培训学校_法式西点培训班_西点师培训_西点蛋糕培训-广州烘趣西点烘焙培训学院 | 无菌实验室规划装修设计-一体化实验室承包-北京洁净净化工程建设施工-北京航天科恩实验室装备工程技术有限公司 | 除尘器布袋骨架,除尘器滤袋,除尘器骨架,电磁脉冲阀膜片,卸灰阀,螺旋输送机-泊头市天润环保机械设备有限公司 | 飞行者联盟-飞机模拟机_无人机_低空经济_航空技术交流平台 | PTFE接头|聚四氟乙烯螺丝|阀门|薄膜|消解罐|聚四氟乙烯球-嘉兴市方圆氟塑制品有限公司 | 自动气象站_气象站监测设备_全自动气象站设备_雨量监测站-山东风途物联网 | MTK核心板|MTK开发板|MTK模块|4G核心板|4G模块|5G核心板|5G模块|安卓核心板|安卓模块|高通核心板-深圳市新移科技有限公司 | 不锈钢散热器,冷却翅片管散热器厂家-无锡市烨晟化工装备科技有限公司 | 一路商机网-品牌招商加盟优选平台-加盟店排行榜平台 | 钢结构-钢结构厂房-钢结构工程[江苏海逵钢构厂] | 环氧树脂地坪漆_济宁市新天地漆业有限公司 |