Rumah hujung hadapan web Tutorial H5 Isu Keselamatan Mengenai HTML5 Perkara Yang Pembangun Perlu Ingat_html5 Petua Tutorial

Isu Keselamatan Mengenai HTML5 Perkara Yang Pembangun Perlu Ingat_html5 Petua Tutorial

May 16, 2016 pm 03:51 PM

Pakar keselamatan aplikasi berkata HTML5 membawa cabaran keselamatan baharu kepada pembangun.
Perang mulut antara Apple dan Adobe telah menyebabkan banyak spekulasi mengenai nasib HTML 5. Walaupun pelaksanaan HTML 5 masih jauh lagi, satu perkara yang pasti ialah pembangun yang menggunakan HTML 5 Ciri keselamatan baharu perlu digunakan untuk kitaran hayat pembangunan keselamatan aplikasi untuk menangani cabaran keselamatan yang ditimbulkan oleh HTML5.
Jadi apakah kesan HTML5 pada permukaan serangan yang perlu kita tutup? Artikel ini akan meneroka beberapa isu keselamatan penting tentang HTML 5.
 Storan sebelah pelanggan
Versi awal HTML hanya membenarkan tapak web menyimpan kuki sebagai maklumat setempat, dan ruang ini agak kecil dan hanya sesuai untuk menyimpan maklumat arkib ringkas atau sebagai storan di lokasi lain . Pengecam untuk data, seperti ID sesi, kata Dan Cornell, pengarah penyelidikan keselamatan aplikasi di Denim Group. Walau bagaimanapun, HTML5 LocalStorage membenarkan penyemak imbas menyimpan pangkalan data yang besar secara setempat, membenarkan jenis aplikasi baharu digunakan.
"Risiko yang dihadapi ialah data sensitif mungkin disimpan pada stesen kerja pengguna tempatan dan penyerang yang mengakses atau memusnahkan stesen kerja secara fizikal boleh mendapatkan data sensitif dengan mudah," kata Cornell, "Ini amat penting apabila menggunakan komputer kongsi. . "Secara takrifan, ia benar-benar hanya keupayaan untuk menyimpan maklumat pada sistem pelanggan," kata Josh Abraham, seorang penyelidik keselamatan di Rapid7 "Kemudian anda mempunyai potensi untuk serangan suntikan SQL sisi pelanggan, atau mungkin satu daripada pangkalan data pelanggan anda berniat jahat, dan apabila disegerakkan dengan sistem pengeluaran, mungkin terdapat masalah penyegerakan, atau data pelanggan yang berpotensi berniat jahat akan dimasukkan ke dalam sistem pengeluaran untuk mengesahkan sama ada data itu berniat jahat, yang sebenarnya merupakan masalah yang sangat kompleks.
Tidak semua orang bersetuju tentang kepentingan isu ini. Chris Wysopal, ketua pegawai teknologi di Veracode, berkata terdapat banyak cara untuk aplikasi web menyimpan data sisi pelanggan, seperti melalui penggunaan pemalam atau sambungan penyemak imbas.
"Terdapat banyak cara yang diketahui untuk memanipulasi sifat HTML5 SessionStorage yang digunakan pada masa ini, tetapi isu ini tidak akan diselesaikan sehingga standard dimuktamadkan," kata Wysopal.
 
Komunikasi merentas domain
Walaupun versi HTML lain mungkin membenarkan JavaScript mengeluarkan permintaan XML HTTP kembali ke pelayan asal, HTML5 melonggarkan sekatan ini dan permintaan HTTP XML boleh dihantar ke mana-mana pelayan yang membenarkan ini. Sudah tentu, ini juga boleh menyebabkan masalah keselamatan yang serius jika pelayan tidak boleh dipercayai.  “Sebagai contoh, saya boleh membina mashup (mashup yang menggabungkan dua atau lebih aplikasi web yang menggunakan pangkalan data awam atau peribadi untuk membentuk aplikasi bersepadu) untuk menarik skor permainan daripada tapak web pihak ketiga melalui JSON (Javascript Object Notation) ,” Cornell berkata, "Tapak web ini boleh menghantar data berniat jahat kepada aplikasi yang sedang berjalan dalam penyemak imbas pengguna saya. Walaupun HTML5 membenarkan penciptaan jenis aplikasi baharu, jika pembangun tidak memahami ciri ini apabila mereka mula menggunakannya, Keselamatan implikasi aplikasi yang dibuat akan membawa risiko keselamatan yang besar kepada pengguna ”
Bagi pembangun yang menulis aplikasi yang bergantung pada PostMessage(), mereka mesti menyemak dengan teliti untuk memastikan maklumat itu datang daripada laman web mereka sendiri, jika tidak, kod berniat jahat daripada tapak web lain boleh mencipta mesej berniat jahat, tambah Wysopal. Ciri ini sememangnya tidak selamat dan pembangun telah mula menggunakan ciri DOM (Model Objek Dokumen)/pelayar yang berbeza untuk meniru komunikasi merentas domain.
Satu lagi isu berkaitan ialah Konsortium Web Sedunia pada masa ini menyediakan cara untuk memintas dasar asal yang sama menggunakan mekanisme merentas domain yang serupa untuk reka bentuk perkongsian sumber merentas asal.
"IE menggunakan ciri keselamatan yang berbeza daripada Firefox, Chrome dan Safari," katanya "Pembangun perlu memastikan mereka dicederakan dengan membuat senarai kawalan akses yang terlalu permisif, terutamanya kerana beberapa kod rujukan pada masa ini sangat tidak selamat > 
Keselamatan Iframe

 Dari perspektif keselamatan, HTML5 juga mempunyai ciri yang baik, seperti rancangan untuk menyokong atribut kotak pasir iframes  "Atribut ini akan membolehkan pembangun memilih cara data ditafsirkan . "Malangnya, seperti kebanyakan HTML, reka bentuk ini berkemungkinan disalahfahamkan oleh pembangun dan ia berkemungkinan dilumpuhkan oleh pembangun kerana menyusahkan untuk digunakan." Jika dilakukan dengan betul, ciri ini boleh membantu melindungi daripada iklan pihak ketiga yang berniat jahat atau menghalang mainan semula kandungan yang tidak boleh dipercayai. ”

Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

Video Face Swap

Video Face Swap

Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Alat panas

Notepad++7.3.1

Notepad++7.3.1

Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina

SublimeText3 versi Cina

Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual

SublimeText3 versi Mac

SublimeText3 versi Mac

Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Cara Menjalankan Projek H5 Cara Menjalankan Projek H5 Apr 06, 2025 pm 12:21 PM

Menjalankan projek H5 memerlukan langkah -langkah berikut: memasang alat yang diperlukan seperti pelayan web, node.js, alat pembangunan, dan lain -lain. Membina persekitaran pembangunan, membuat folder projek, memulakan projek, dan menulis kod. Mulakan pelayan pembangunan dan jalankan arahan menggunakan baris arahan. Pratonton projek dalam penyemak imbas anda dan masukkan URL Server Pembangunan. Menerbitkan projek, mengoptimumkan kod, menggunakan projek, dan menyediakan konfigurasi pelayan web.

Apa sebenarnya maksud pengeluaran halaman H5? Apa sebenarnya maksud pengeluaran halaman H5? Apr 06, 2025 am 07:18 AM

Pengeluaran halaman H5 merujuk kepada penciptaan laman web yang serasi dengan platform menggunakan teknologi seperti HTML5, CSS3 dan JavaScript. Intinya terletak pada kod parsing penyemak imbas, struktur rendering, gaya dan fungsi interaktif. Teknologi umum termasuk kesan animasi, reka bentuk responsif, dan interaksi data. Untuk mengelakkan kesilapan, pemaju harus disahpepijat; Pengoptimuman prestasi dan amalan terbaik termasuk pengoptimuman format imej, pengurangan permintaan dan spesifikasi kod, dan lain -lain untuk meningkatkan kelajuan pemuatan dan kualiti kod.

Cara membuat ikon klik h5 Cara membuat ikon klik h5 Apr 06, 2025 pm 12:15 PM

Langkah -langkah untuk membuat ikon klik H5 termasuk: menyediakan imej sumber persegi dalam perisian penyuntingan imej. Tambah interaktiviti dalam editor H5 dan tetapkan acara klik. Buat hotspot yang meliputi keseluruhan ikon. Tetapkan tindakan peristiwa klik, seperti melompat ke halaman atau mencetuskan animasi. Eksport dokumen H5 sebagai fail HTML, CSS, dan JavaScript. Menyebarkan fail yang dieksport ke laman web atau platform lain.

Senario aplikasi apa yang sesuai untuk pengeluaran halaman H5 Senario aplikasi apa yang sesuai untuk pengeluaran halaman H5 Apr 05, 2025 pm 11:36 PM

H5 (HTML5) sesuai untuk aplikasi ringan, seperti halaman kempen pemasaran, halaman paparan produk dan promosi korporat mikro. Kelebihannya terletak pada platformiti silang dan interaktiviti yang kaya, tetapi batasannya terletak pada interaksi dan animasi yang kompleks, akses sumber tempatan dan keupayaan luar talian.

Adakah pengeluaran halaman H5 adalah pembangunan front-end? Adakah pengeluaran halaman H5 adalah pembangunan front-end? Apr 05, 2025 pm 11:42 PM

Ya, pengeluaran halaman H5 adalah kaedah pelaksanaan penting untuk pembangunan front-end, yang melibatkan teknologi teras seperti HTML, CSS dan JavaScript. Pemaju membina halaman H5 yang dinamik dan berkuasa dengan bijak menggabungkan teknologi ini, seperti menggunakan & lt; kanvas & gt; Tag untuk menarik grafik atau menggunakan JavaScript untuk mengawal tingkah laku interaksi.

Apakah bahasa pengaturcaraan H5? Apakah bahasa pengaturcaraan H5? Apr 03, 2025 am 12:16 AM

H5 bukan bahasa pengaturcaraan yang mandiri, tetapi koleksi HTML5, CSS3 dan JavaScript untuk membina aplikasi web moden. 1. HTML5 mentakrifkan struktur dan kandungan laman web, dan menyediakan tag dan API baru. 2. CSS3 mengawal gaya dan susun atur, dan memperkenalkan ciri -ciri baru seperti animasi. 3. JavaScript melaksanakan interaksi dinamik dan meningkatkan fungsi melalui operasi DOM dan permintaan tak segerak.

Apa yang dirujuk oleh H5? Meneroka konteks Apa yang dirujuk oleh H5? Meneroka konteks Apr 12, 2025 am 12:03 AM

H5referstohtml5, apivotaltechnologyinwebdevelopment.1) html5introducesnewelementsandapisforrich, dynamicwebapplications.2) itsupp ortsmultimediawithoutplugins, enhancusexperienceaceacrossdevices.3) SemantikelementsImproveContentstructureandseo.4) H5'srespo

Cara membuat tingkap pop timbul dengan H5 Cara membuat tingkap pop timbul dengan H5 Apr 06, 2025 pm 12:12 PM

H5 POPU-UP Window Penciptaan Langkah: 1. Tentukan kaedah pencetus (klik, masa, keluar, tatal); 2. Kandungan reka bentuk (tajuk, teks, butang tindakan); 3. Set gaya (saiz, warna, fon, latar belakang); 4. Melaksanakan Kod (HTML, CSS, JavaScript); 5. Ujian dan penempatan.

See all articles