国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

Qualys工程總監:HTML5強大功能背后的安全陷阱

開發 后端
云安全公司Qualys工程總監邁克•施瑪(Mike Shema)發表評論文章稱,盡管HTML5使網站的功能更為強大,但開發人員需充分利用其新的技術特征來提高網站的安全性。HTML5允許瀏覽器存儲更多的數據并改進了cookie功能,但如果使用不當反而會帶來安全和隱私問題。

云安全公司Qualys工程總監邁克•施瑪(Mike Shema)發表評論文章稱,盡管HTML5使網站的功能更為強大,但開發人員需充分利用其新的技術特征來提高網站的安全性。HTML5允許瀏覽器存儲更多的數據并改進了cookie功能,但如果使用不當反而會帶來安全和隱私問題。

以下為原文:

HTML5技術的出現使得過去20多年一直驅動web內容的技術煥發了新的活力。值得一提的是,當前主流瀏覽器仍然可以呈現絕大部分20多年前的使用較老web技術的網站,不過現在的網站都希望瀏覽器的功能較以往更加強大。Facebook就嘗試通過使用一個純HTML5移動應用程序來推動這些計算邊界進一步發展,但發現數十億用戶使它受到了一些限制。

新的技術標準同樣帶來了安全問題,網站不會因為僅僅在頁面增加一句定義聲明就會立即得到優化。相反,通過采用新的技術特征可以提高網站的安全性,這些特征主要是指包括控制瀏覽器如何與不同的信息來源共享資源以及交互內容,其他特征還包括允許瀏覽器存儲更多的數據、Cookie性能的優化等,不過如果對這些新特性使用不當,反而會帶來相應的安全和隱私方面的隱患。

跨源資源共享

瀏覽器的安全性絕大部分依仗的是SOP(Same Origin Policy),即同源策略,指一個域的文檔或腳本,不能獲取或修改另一個域的文檔的屬性,也就是AJAX不能跨域訪問。Web資源訪問的根本策略都是建立在SOP上的,這使得后來制訂出很多跨域方案,比如JSONP。

跨源資源共享(CORS),它定義了一種瀏覽器和服務器交互的方式來確定是否允許跨域請求。它有更大的靈活性,但比起簡單地允許所有這些的要求來說更加安全。應用CORS的系統目前包括Face.com、谷歌云存儲API等,主要是為開放平臺向第三方提供訪問的能力。

CORS非常有用,可以共享許多內容,不過這里存在風險。因為它完全是一個盲目的協議,只是通過HTTP頭來控制。它的風險包括:無法保證HTTP頭的真實性、惡意跨域請求、內部信息泄漏、針對用戶的攻擊等等。

CORS有多種方法定義一個可靠聲明的持續時間、瀏覽器跨域訪問時應該包含的方法和字頭等。因此務必使這些網站正常工作的必須值保持為最小,而不是對所有的瀏覽器都開放。

iFrame沙箱

iFrame沙箱采用了一種完全不同的策略用以控制瀏覽器如何信任網站內容,盡管仍然用于瀏覽器內部的安全性方面,iFrame的重點已經逐漸從共享內容轉移到限制內容的執行能力,sandbox屬性可以防止不信任的Web頁面執行某些操作,包括:訪問父頁面的DOM、執行腳本文件、通過腳本嵌入自己的表單或是操縱表單、對cookie、本地存儲或本地SQL數據庫的讀寫、禁用插件、禁止其他瀏覽上下文的導航、禁止彈出窗口和模式對話框等。

iFrame因安全問題而臭名昭著,這主要是因為iFrame常常被用于嵌入第三方內容,而后者則可能會執行某些惡意操作。sandbox通過限制被嵌入內容所允許的操作而提升iFrame的安全性,這種方式將沙箱內容與父頁面進行了分離,因此限制了被嵌入內容的權限,不過這并不意味著用戶不再需要檢測數據以防止潛在的攻擊。

基于瀏覽器的存儲

新時代總會帶來新的關鍵詞,“大數據”恐怕是當下最流行的,Web應用的發展,使得客戶端存儲獲得了越來越多的使用,而實現客戶端存儲的方式則是多種多樣。最簡單而且兼容性最佳的方案是Cookie,但是作為真正的客戶端存儲,Cookie則存在很多致命傷。此外,在IE6及以上版本中還可以使用 user Data Behavior、在Firefox下可以使用global Storage、在有Flash插件的環境中可以使用Flash Local Storage,但是這幾種方式都存在兼容性方面的局限性,因此真正使用起來并不理想。

HTML5中給出了更加理想的解決方案:通過提供本地存儲和Indexed數據庫等API接口使得web應用可以在瀏覽器中存儲大量數據;因此安全性不僅涉及到存儲的數據,同時也涉及到訪問方式。因此本地存儲對于緩存內容和保存不敏感用戶數據來說是一個絕佳的選擇,不過保存密碼、信用卡號或者其它需要安全加密的數據則效果不佳。

基于瀏覽器的存儲增加了應用程序收集和操作數據的靈活性,只需將處理器中待操作的任務從服務器轉移到瀏覽器即可,但是并不能轉移安全性的需求。

瀏覽器處處充滿危險,當使用HTML5時務必要時刻謹記,HTML5的新特性或許可以讓你的數據在瀏覽器中更加安全,但是一旦在服務器和數據庫中傳輸時,你需要多加小心。(MK)

原文鏈接:http://it.sohu.com/20120926/n353963930.shtml

責任編輯:林師授 來源: 搜狐IT
相關推薦

2009-09-08 10:35:24

LINQ技術

2010-03-04 13:36:55

openSUSE

2010-08-13 16:10:11

FlexCSS

2009-08-26 18:15:39

ibmdwFlex

2010-08-06 14:23:25

FlexCSS

2009-12-24 11:13:21

2010-03-19 09:34:42

Cisco 2600模

2010-04-27 17:58:17

Oracle 9i

2010-08-11 09:43:54

FlexHTML5

2012-03-13 10:05:54

Google算法

2010-03-26 13:39:28

Python標準庫

2009-09-10 16:01:26

介紹LINQ

2010-09-17 12:39:51

JAVA反射機制

2010-04-07 15:05:29

Oracle to_c

2015-09-06 09:21:25

HTML5幻燈片系統H5Slides

2010-03-19 16:08:07

Python 代碼開發

2012-05-30 09:34:57

2015-05-22 10:06:58

2010-06-23 16:42:33

2013-01-21 13:52:47

點贊
收藏

51CTO技術棧公眾號

香蕉视频在线免费看| 97人人精品| 欧美酷刑日本凌虐凌虐| 麻豆福利视频| 久久精品网站免费观看| 四虎4hu永久免费入口| 国产一区视频在线观看免费| 国产精品久久久久久久久免费 | 日韩精品高清不卡| 91九色精品视频| 国产一区二区三区四区| 97国产成人精品视频| 四虎影视成人精品国库在线观看| 日韩黄色高清视频| 多野结衣av一区| 亚洲国产精彩中文乱码av| 高清免费电影在线观看| 亚洲精品国产setv| 深夜福利成人| 成人高清av| 国产亚洲精品久久久久久牛牛| 成人午夜毛片| 青青草原综合久久大伊人精品| 日韩亚洲综合在线| 黄色欧美视频| 丝袜美腿一区| 精品久久久久香蕉网| 国产精品一区二区三区视频网站| 欧美日韩国产欧美日美国产精品| 性xxxx丰满孕妇xxxx另类| 婷婷亚洲久悠悠色悠在线播放| jk破处视频在线| 精品久久久免费| 日韩黄色影院| 欧美成人猛片aaaaaaa| heyzo一区| 日韩在线视频观看| 麻豆国产一区| 91超碰caoporn97人人| 欧美三级美国一级| av资源一区二区| 日韩专区在线视频| 日本国产在线播放| 亚洲视频一区二区在线| 水莓100在线视频| 欧美区一区二区三区| а√天堂中文在线资源8| 日韩在线播放一区| 国产乱码精品一区二区三区四区| 痴汉一区二区三区| 国产福利不卡视频| 男女羞羞电影免费观看| 老色鬼在线视频| 欧美日韩电影在线观看| 91欧美在线| 中文字幕av久久| 国产精品进线69影院| av在线播放av| 中文字幕日韩欧美| 久久99精品久久久久久园产越南| 亚洲综合中文字幕68页| 国产精品一区二区视频| 成人免费看黄网址| 欧美性大战久久久久久久蜜臀 | 国产精品一区专区| 成人免费在线观看网站| 欧美日韩成人一区二区| 成人在线观看免费播放| 欧美性受xxxx白人性爽| 久久aⅴ国产紧身牛仔裤| 成人性做爰aaa片免费看不忠| 欧美午夜精彩| 久久久www免费人成黑人精品| 国产盗摄一区二区三区| 99热在线网站| 亚洲国产精品人久久电影| 成人av动漫| 久久综合伊人77777麻豆| 成人一区二区视频| av在线播放av| 97国产精品视频| 日韩精品一级中文字幕精品视频免费观看| 欧美视频在线免费播放| 欧美亚洲自拍偷拍| 成人精品毛片| 在线视频91| 精品国产91久久久久久| 日韩免费大片| 日韩欧美亚洲日产国产| 亚洲欧美日韩中文播放| 精品网站在线| 精品视频一区二区| 久久大综合网| 精品成在人线av无码免费看| 午夜欧美在线一二页| 91成人福利在线| 日本色综合中文字幕| 久久久久久久久久久久久久久久久久久 | 一本久道久久久| 国产视频在线视频| 精品三级在线看| 欧美熟乱15p| 久久久久久久午夜| 欧美精品丝袜久久久中文字幕| 久久影视三级福利片| 热这里只有精品| 在线观看一区不卡| 中文字幕av一区二区三区人| 自拍日韩亚洲一区在线| 日韩av影视综合网| 亚洲电影在线| 2020中文字幕在线| 一区二区欧美日韩视频| 红桃视频国产精品| 亚洲网站情趣视频| 欧美在线观看网址综合| 久久久久久97三级| 日韩在线免费| 亚洲一区二区在线观| 欧美日韩精品一区二区天天拍小说| 欧美日本成人| 五月婷婷六月丁香激情| 在线精品高清中文字幕| 免费看欧美美女黄的网站| 高清av电影在线观看| 国产精品欧美日韩| 亚洲午夜精品17c| 亚洲资源网你懂的| 黄网站色大毛片| 全亚洲最色的网站在线观看| 中文字幕免费不卡| 一本色道69色精品综合久久| 成人午夜激情av| 欧美xxxx做受欧美| 久久精品视频免费| 亚洲国产精品免费视频| 成人av一级片| y97精品国产97久久久久久| caoporn国产精品| 91成人小视频| 美女av免费在线观看| 久久的精品视频| 国产精品欧美一区喷水| www.成年人视频| 亚洲成人精品久久久| 麻豆成人91精品二区三区| 成人bbav| 亚洲精品蜜桃久久久久久| 日韩一区二区欧美| 国产精品人成在线观看免费| 岳的好大精品一区二区三区| 在线视频中文字幕久| 国产区一区二区三区| 日韩视频在线你懂得| 国产成人亚洲精品狼色在线 | 日韩欧美综合一区| 久久精品久久综合| 桃色一区二区| 熟女人妇 成熟妇女系列视频| 欧美富婆性猛交| 亚洲一区二区三区四区不卡| 在线看片日韩| 自拍偷拍欧美视频| 久久精品.com| 国产精品自拍网| 欧美一区二区三区男人的天堂| 国产中文字幕精品| 粉嫩av国产一区二区三区| 黄色福利视频网站| 蜜桃999成人看片在线观看| 一区二区三区四区精品| 中文字幕一区二区三区在线观看 | 欧美在线黄色| av免费不卡国产观看| 国产亚洲黄色片| 欧美一区在线直播| 欧美精品在线观看播放| 国产成人精品一区二区三区四区| 国产精品22p| 91xxx在线观看| www.com毛片| 91亚洲精品在线观看| 亚洲天堂第一页| 天天亚洲美女在线视频| 国产精品中文字幕日韩精品| 欧美综合精品| av激情在线| www.99re.av| 午夜视频久久久| 91高清视频免费| 欧美一区二区成人6969| 91小视频xxxx网站在线| 夜夜添无码一区二区三区| 国产精品视频永久免费播放| 亚洲电影在线观看| 亚洲综合另类小说| 成人午夜av在线| 日韩一级在线| 精品国产一区二区三区久久久樱花| 欧美男男tv网站在线播放|