国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

HTML5安全性:HTML5能否替代Flash 增強Web安全性

安全 應(yīng)用安全
盡管現(xiàn)在所有連接互聯(lián)網(wǎng)的計算機都安裝了Flash(Adobe問題不斷的Web多媒體格式),但是似乎它很快就會被新標準HTML5所替代。按照Adobe自己話說,“HTML5現(xiàn)在得到主流移動設(shè)備的普遍支持,并成為創(chuàng)建和部署面向移動平臺瀏覽器內(nèi)容的最佳解決方案。”

盡管現(xiàn)在所有連接互聯(lián)網(wǎng)的計算機都安裝了Flash(Adobe問題不斷的Web多媒體格式),但是似乎它很快就會被新標準HTML5所替代。按照Adobe自己話說,“HTML5現(xiàn)在得到主流移動設(shè)備的普遍支持,并成為創(chuàng)建和部署面向移動平臺瀏覽器內(nèi)容的最佳解決方案。”

對于企業(yè)攻擊者而言,這無疑是一個壞消息。近幾年來,F(xiàn)lash已經(jīng)成為惡意程序黑客的主要攻擊目標。根據(jù)安全研究公司W(wǎng)hiteHat Security Inc.的數(shù)據(jù),與Flash播放器相關(guān)的漏洞占他們發(fā)現(xiàn)的Web應(yīng)用程序漏洞的14%左右。

那么,F(xiàn)lash的消失是否是一個安全利好消息?HTML5是否會替代Flash?如果會,那么HTML5安全性能否與Flash對抗?安全人員應(yīng)該如何做好部署HTML5 Web內(nèi)容的準備?下面,我們將會針對這些問題展開討論。

HTML5得到了許多互聯(lián)網(wǎng)巨頭的支持,包括Facebook、谷歌和PayPal。事實上,它正在成為將來的互聯(lián)網(wǎng)視頻標準,并且會替代所有非標準格式,如Flash和微軟的Silverlight。Flash是一種二進制的多媒體內(nèi)容格式,采用面向?qū)ο箝_發(fā)語言ActionScript,需要安裝 Adobe插件。相反,HTML5是一種開放源碼的標記語言,不需要任何插件就能夠運行應(yīng)用程序。刪除了視頻播放私有插件,也就關(guān)上了常見的攻擊載體,因為HTML5更新是通過瀏覽器更新實現(xiàn)的,所以它們的更新速度遠遠比插件快。然而,HTML5有更多的計算機資源訪問權(quán)限,包括本地數(shù)據(jù)存儲,從而也成為新的潛在攻擊目標。

對于HTML5,我主要擔(dān)心的是,開發(fā)人員在未完全理解它的新特性及安全機制之前,就匆匆在網(wǎng)站上添加HTML5特性。例如,跨域資源共享(CORS)使Web服務(wù)器允許其他域名的網(wǎng)頁訪問自己的資源。CORS放寬了同源訪問規(guī)則(Same Origin Rule),這是Web瀏覽器內(nèi)置的基礎(chǔ)安全措施之一。除非開發(fā)人員理解CORS的工作原理,否則他們很容易做出錯誤的假設(shè),使攻擊者能夠訪問所共享的內(nèi)容。HTML5跨文檔消息也有相同的問題。如果使用正確,它會很安全,但是如何開發(fā)者不確保消息來自自己的網(wǎng)站,那么其他網(wǎng)站的惡意代碼可能會發(fā)送欺騙性流氓消息。基本的安全原則是,來自瀏覽器的數(shù)據(jù)都應(yīng)該視為不可信數(shù)據(jù),因此必須進行驗證。在Web應(yīng)用程序開發(fā)過程中,一定要檢查當(dāng)前的驗證過程和過濾器,因為HTML5新元素和屬性可能會產(chǎn)生一些意外結(jié)果。應(yīng)用程序內(nèi)置的基于白名單的過濾器確實更具靈活性。

如果開發(fā)者使用技術(shù)的方法偏離該技術(shù)原來的目標,那么任何技術(shù)都可能出現(xiàn)安全漏洞。例如,HTML5 Web存儲標準為開發(fā)者提供了一種更靈活方法,可以替代Cookie在瀏覽器上存儲數(shù)據(jù)。當(dāng)然,存儲用戶敏感數(shù)據(jù)存在一定的風(fēng)險,可能會受到跨站腳本 (XSS)的攻擊,但是有一些網(wǎng)站已經(jīng)使用這種技術(shù)來存儲腳本,以提高頁面加載速度。例如:為了節(jié)省時間和帶寬,前面的Web服務(wù)Apture使用一個 localStorage對象,緩存它的應(yīng)用程序邏輯代碼,但是與這些腳本在同一個域的頁面可能存在XSS漏洞,可能會被利用,向緩存注入惡意代碼。利用 Apture服務(wù),惡意代碼可能會將漏洞變成面向所有域的持久客戶端XSS攻擊。從第三方提取數(shù)據(jù)或腳本會創(chuàng)建一種隱含的信任關(guān)系。開發(fā)者必須認識到這種潛在風(fēng)險,理解如何在內(nèi)容放到網(wǎng)站之前對內(nèi)容進行審查。

將一種技術(shù)擴展到它原先的適用范圍之外,可能會產(chǎn)生其他的錯誤。HTML5是一種異步技術(shù),但是開發(fā)者可使用JavaScript將它變成同步技術(shù)。如果一個事務(wù)在轉(zhuǎn)到下一個狀態(tài)之前必須獲取一個響應(yīng),那么必須仔細檢查業(yè)務(wù)邏輯控制機制,保證事務(wù)處理的順序是否正確,如數(shù)據(jù)庫事務(wù)。

安全團隊需要使用WebSocket API,它可以替代瀏覽器,向Web服務(wù)器請求最新的數(shù)據(jù)。服務(wù)器會在出現(xiàn)新數(shù)據(jù)時才發(fā)送數(shù)據(jù),從而減少服務(wù)器與瀏覽器的流量。但是,WebSocket 可以繞過許多重要的網(wǎng)絡(luò)安全控制機制,包括傳統(tǒng)的數(shù)據(jù)包頭,而防火墻正是通過檢查數(shù)據(jù)包頭來阻擋可疑流量的。基于信譽的防御也會受到影響。這樣就增加了防火墻進行深度內(nèi)容檢測的負載,因為只有深度內(nèi)容檢測才能夠處理WebSocket流量,檢查流量的內(nèi)容、結(jié)構(gòu)和用途。所以再說一次,白名單過濾的效率確實會更高一些。

HTML5標準機構(gòu)及瀏覽器廠商已經(jīng)完全考慮了如何根除某些特定的安全性和保密問題。然而,HTML5仍然未成為正式的標準,對于那些未掌握編寫安全代碼的開發(fā)者而言,它肯定還不是一種絕對安全的多媒體Web開發(fā)技術(shù)。即使是對于能夠編寫安全代碼的開發(fā)者而言,他們?nèi)匀恍枰鎸W(wǎng)絡(luò)欺詐、惡意軟件和拒絕服務(wù)攻擊。使用HTML5代碼替換網(wǎng)站原來的應(yīng)用程序是一個很大的改動,總會遇到一些問題。在開始實施之前一定要全面測試恢復(fù)過程,而且同時在開始時就要運行一些重要功能。為了更一步防御各種攻擊,我推薦將網(wǎng)站升級到HTTPS。

任何HTML5開發(fā)都必須進行滲透測試,而且要使用HTML5創(chuàng)建復(fù)雜的前臺,保證它們的運行結(jié)果都符合要求。攻擊者肯定會測試瀏覽器廠商實現(xiàn)的新功能和新數(shù)據(jù)格式,如及其屬性,從中發(fā)現(xiàn)可能導(dǎo)致緩沖溢出和其他攻擊的編碼錯誤。這意味著安全團隊和開發(fā)者必須跟進供應(yīng)商更新,保證盡快更新補丁和修復(fù)安全漏洞。

HTML5意味著開發(fā)者現(xiàn)在可以使用開放標準在網(wǎng)站上實現(xiàn)多媒體特性。這比以前使用第三方插件技術(shù)顯然先進了很多。只要開發(fā)者投入足夠時間,學(xué)習(xí)如何安全地使用各種新特性,那么安全行業(yè)就有望實現(xiàn)更豐富且更安全的互聯(lián)網(wǎng)。然而,歷史表明,這是不可能的,所以我們總是需要實施強有力的邊界防御和滲透測試。

責(zé)任編輯:Oo小孩兒 來源: TT網(wǎng)絡(luò)
相關(guān)推薦

2012-06-05 13:31:05

2015-03-11 13:21:50

2010-02-01 09:09:06

Sandbox屬性html5iframe

2009-10-12 10:52:47

RHEL5安全性

2009-11-30 09:41:38

2014-09-02 13:08:16

安全SDN

2019-03-12 18:00:33

httpWeb安全Javascript

2013-10-21 15:24:49

html5游戲

2019-06-05 13:39:11

2020-10-27 06:36:12

5G網(wǎng)絡(luò)攻擊威脅情報

2015-05-22 10:06:58

2012-02-20 13:45:26

HTML5移動開發(fā)程序

2015-10-29 10:09:56

開放容器計劃容器安全

2015-10-28 15:41:06

容器開放容器計劃安全性

2010-08-30 11:55:28

2022-09-28 11:10:22

區(qū)塊鏈數(shù)據(jù)安全

2009-07-29 11:25:40

2023-07-30 15:00:21

2011-05-24 09:15:52

SSH

2018-10-09 05:05:10

點贊
收藏

51CTO技術(shù)棧公眾號

污视频网站免费在线观看| 四虎4hu永久免费入口| 手机在线免费av| 亚洲精品福利视频| 久久aⅴ乱码一区二区三区| 911久久香蕉国产线看观看| 国产精品成人av在线| 伊人久久婷婷| 欧美国产综合在线| 亚洲欧美偷拍三级| h片在线免费| 欧美激情视频三区| 欧美日韩调教| 男人的天堂avav| 亚洲成a人片在线不卡一二三区| 黄网站在线播放| www.久久色.com| 久久影院100000精品| 亚洲国产一区在线| 亚洲视频一二三| 欧美办公室脚交xxxx| 欧美一卡二卡三卡四卡| 欧美肉体xxxx裸体137大胆| 加勒比一区二区三区在线| 在线精品视频视频中文字幕| 伊人久久大香线蕉av超碰演员| 欧美日韩黄色一级片| 欧美无人高清视频在线观看| 91精品久久久久久综合五月天| 亚洲jjzzjjzz在线观看| 青青草国产成人99久久| 中文字幕亚洲乱码| 狠狠操狠狠色综合网| 国产天堂亚洲国产碰碰| 日本少妇精品亚洲第一区| 国产精品久久久久久久久| 亚洲视频1区2区| 91在线一区| 亚洲欧美自拍另类日韩| 国产成人综合av| 日韩欧美精品中文字幕| 欧美日韩亚洲一区| 日韩精品系列| 久久一区二区精品| 亚洲国内精品在线| 久久99久久99精品免视看婷婷| 日本а中文在线天堂| a天堂资源在线观看| 久久777国产线看观看精品| 久久这里只有精品6| 视频一区在线| 在线免费观看的av网站| 国产成人生活片| 2020国产精品视频| 欧美在线视频你懂得| 六月婷婷一区| 成人h在线观看| 波多野结衣av在线| 欧美亚洲精品日韩| 久久夜色精品国产| 亚洲午夜精品一区二区三区他趣| 亚洲激情成人| 日本精品另类| 中日韩高清电影网| 污网站在线观看免费| 亚洲精品不卡| 国产日产亚洲精品| 中文字幕一精品亚洲无线一区| 亚洲高清免费视频| jiyouzz国产精品久久| 亚洲每日更新| 成人资源在线| 欧美性videos| 亚洲高清123| 精品国产乱码91久久久久久网站| 毛片在线网站| 欧洲美女免费图片一区| 蜜桃av噜噜一区二区三区小说| 国产桃色电影在线播放| 成年人视频在线| 国产一区二区四区| 日韩福利视频| 久久天天躁夜夜躁狠狠躁2022| 亚洲精品久久久久久久久久久久久| 午夜精品爽啪视频| 国产精品国产三级国产有无不卡 | 精品乱人伦小说| 中文字幕中文字幕中文字幕亚洲无线| 日韩av中文字幕一区二区| 青青草原综合久久大伊人精品 | 久久久久久亚洲精品中文字幕| 91久久国产最好的精华液| 久久精品人人做人人爽人人| 久久爱另类一区二区小说| 国产亚洲精品v| 亚洲经典视频在线观看| 久久亚洲影视| 国产欧美日韩视频在线| 国产一区二区三区不卡视频网站| 日韩精品视频一区二区三区| 桃子视频成人app| av日韩中文| 激情国产在线| 久久青草免费| 最新国产一区二区| 激情视频亚洲| 成午夜精品一区二区三区软件| 欧美精品91| 欧美精品成人| 九色porny丨国产精品| 国产日产精品1区| 欧美日韩国产电影| 久久九九有精品国产23| 国产97在线观看| 国产精品久久九九| 四虎影视永久免费在线观看一区二区三区| a级黄色片免费| 国产污污在线观看| 中文字幕乱码在线播放| 伊人久久大香线蕉av不卡| 免费亚洲网站| 国产欧美精品一区二区色综合朱莉| 欧美视频在线看| 久久艳片www.17c.com | 欧美肥妇毛茸茸| 欧美另类暴力丝袜| 国产精品国语对白| 欧美精品在线免费观看| 亚洲国产精品va在线观看黑人| 久久99久久99小草精品免视看| 精品一区二区三区免费毛片爱| 欧美黄免费看| 欧美视频第一| 牛牛电影国产一区二区| 桃乃木かなav在线播放| 黄网址在线播放免费| 在线免费观看成人| 国产亚洲综合视频| 国产经典视频一区| 校园春色亚洲色图| 7777精品| 国产在线视频精品一区| 亚洲国产aⅴ成人精品无吗| 在线观看日韩欧美| 神马影院我不卡| 蜜桃视频网站在线| 国产日韩一区二区在线| 日韩电影在线播放| 欧美18xxxxx| 在线观看网站免费入口在线观看国内 | 四虎国产精品成人免费4hu| 好吊色欧美一区二区三区四区| 国产在线98福利播放视频| 欧美成年人视频网站欧美| 日韩有码片在线观看| 久久久999国产精品| 国产亚洲精品美女久久久| 欧美在线不卡一区| 综合色中文字幕| 日本欧美一区二区三区| 精品日本视频| 欧洲性视频在线播放| 九色成人搞黄网站| 国产精品迅雷| 成人jjav| 97se亚洲| 日韩午夜精品电影| 国产欧美精品aaaaaa片| 校花撩起jk露出白色内裤国产精品 | 日本在线播放一区| 国产伦理久久久久久妇女| 亚洲在线视频一区| 男人日女人的bb| 五月天久久久| 日韩中文av在线| 国产三区在线观看| 91美女片黄在线观看91美女| 亚洲91av视频| 国产在线一二| 国产精品嫩草99av在线| 日韩三级精品电影久久久| 亚洲国产一区二区精品视频 | 亚洲系列中文字幕| 国产一区二区片| 国产 日韩 欧美 综合 一区| 黑人狂躁日本妞一区二区三区| eeuss一区二区三区| 亚洲一区站长工具| 色诱亚洲精品久久久久久| 日本一区二区不卡高清更新| 免费观看亚洲天堂| 91成人免费网站| 日本黄大片一区二区三区| 妖精一区二区三区精品视频| 亚洲成av人片| 欧美二区在线看| 678在线观看视频| 国产suv精品一区二区883| 日韩欧美一级二级| 日韩欧美精品一区二区三区经典|