首頁 web前端 H5教程 關於HTML5的安全問題開發人員需要牢記的_html5教學技巧

關於HTML5的安全問題開發人員需要牢記的_html5教學技巧

May 16, 2016 pm 03:51 PM

應用程式安全專家表示,HTML5為開發人員帶來了新的安全挑戰。
  蘋果公司與Adobe公司之間的口水戰帶來對HTML 5命運的諸多猜測,儘管HTML 5的實現還有很長的路要走,但可以肯定的一點是,運用HTML 5的開發人員將需要為應用程式安全開發生命週期部署新的安全功能以應對HTML5所帶來的安全挑戰。
  那麼HTML5將會對我們需要覆蓋的攻擊面帶來怎樣的影響?本文將探討HTML 5幾個重要安全問題。
  客戶端存儲
  早期版本的HTML僅允許網站將cookies作為本地信息存儲,而這些空間相對較小,僅適用於存儲簡單的檔案信息或者作為存儲在其他位置的資料(例如會話ID)的標識符,Denim集團應用程式安全研究部門的主管Dan Cornell表示。然而,HTML5 LocalStorage則允許瀏覽器本機儲存大量據庫,允許使用新類型應用程式。
  「隨之而來的風險就是,敏感數據可能被存儲在本地用戶工作站,而物理訪問或者破壞該工作站的攻擊者,就能夠輕鬆獲得敏感數據,」Cornell表示,「這對於使用共享計算機的用戶更加危險。潛在能力,或者可能你的某個客戶端的資料庫是惡意的,當與生產系統同步時,則可能出現同步問題,或者客戶端的潛在惡意資料將被插入到生產系統。 ,開發人員需要能夠驗證資料是否為惡意的,這其實是個很複雜的問題。
  對於這個問題的重要性並不是所有人都贊同。 Veracode公司技術長Chris Wysopal表示,例如web應用程式透過使用外掛程式或瀏覽器來擴充儲存資料用戶端就一直存在著很多方法。
  「有很多已知的方法可以操控目前部署的HTML5 SessionStorage屬性,但是標準最終確定時,這個問題才會解決,」Wysopal表示。
  
跨域通訊
  而其他版本的HTML可能直允許JavaScript發出XML HTTP請求調用回原來的伺服器,而HTML5放寬了這個限制,XML HTTP請求可以發送給任何允許這種請求的伺服器。當然,如果伺服器不可信任的話,這也會帶來嚴重安全問題。   “例如,我可以建立一個mashup(糅合,將兩種以上使用公共或者私有數據庫的web應用合併形成一個集成應用)通過JSON(Javascript Object Notation)將第三方網站的比賽比分拉過來,” Cornell表示,「這個網站可能會發送惡意資料到我的使用者瀏覽器正在運行的應用程式。雖然說HTML5允許新類型的應用程式的建立,但如果開發人員在開始使用這些功能時,並不理解他們所建立的應用程式的安全意義,那麼將會給用戶帶來很大安全風險。他們自己的網站,否則來自其他網站的惡意程式碼可能會製造惡意訊息,Wysopal補充說。這個功能本身並不是安全的,開發人員已經開始使用不同的DOM(文件物件模型)/瀏覽器功能來效仿跨域通訊。
  另一個相關問題是,萬維網聯盟目前為跨源資源共享設計提供了一種使用類似與跨域機制繞過同源政策的方法。
  「IE部署的安全功能與Firefox、Chrome以及Safari都不相同,」他指出,「開發人員需要確保他們創建過於寬鬆存取控制清單的危害,特別是因為某些參考代碼目前非常不安全。
  
Iframe安全

  從安全角度來看,HTML5也有不錯的功能,例如計畫支援iframe的沙盒屬性。的方式,」Wysopal表示,「不幸的是,與大部分HTML一樣,這個設計很可能被開發人員誤解,很可能因為不便於使用而被開發人員停用。如果處理得當,這個功能將能夠幫助抵禦惡意第三方廣告或防止不可信任內容重播。 ”

本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

熱門話題

Java教學
1664
14
CakePHP 教程
1421
52
Laravel 教程
1315
25
PHP教程
1266
29
C# 教程
1239
24
H5代碼:可訪問性和語義HTML H5代碼:可訪問性和語義HTML Apr 09, 2025 am 12:05 AM

H5通過語義化元素和ARIA屬性提升網頁的可訪問性和SEO效果。 1.使用、、等元素組織內容結構,提高SEO。 2.ARIA屬性如aria-label增強可訪問性,輔助技術用戶可順利使用網頁。

H5指的是什麼?探索上下文 H5指的是什麼?探索上下文 Apr 12, 2025 am 12:03 AM

H5referstoHTML5,apivotaltechnologyinwebdevelopment.1)HTML5introducesnewelementsandAPIsforrich,dynamicwebapplications.2)Itsupportsmultimediawithoutplugins,enhancinguserexperienceacrossdevices.3)SemanticelementsimprovecontentstructureandSEO.4)H5'srespo

H5:網絡標準和技術的發展 H5:網絡標準和技術的發展 Apr 15, 2025 am 12:12 AM

Web标准和技术从HTML4、CSS2和简单的JavaScript演变至今,经历了显著的发展。1)HTML5引入了Canvas、WebStorage等API,增强了Web应用的复杂性和互动性。2)CSS3增加了动画和过渡功能,使页面效果更加丰富。3)JavaScript通过Node.js和ES6的现代化语法,如箭头函数和类,提升了开发效率和代码可读性,这些变化推动了Web应用的性能优化和最佳实践的发展。

H5代碼:Web開發人員的最佳實踐 H5代碼:Web開發人員的最佳實踐 Apr 16, 2025 am 12:14 AM

H5代碼的最佳實踐包括:1.使用正確的DOCTYPE聲明和字符編碼;2.採用語義化標籤;3.減少HTTP請求;4.使用異步加載;5.優化圖像。這些實踐能提升網頁的效率、可維護性和用戶體驗。

H5:工具,框架和最佳實踐 H5:工具,框架和最佳實踐 Apr 11, 2025 am 12:11 AM

H5開發需要掌握的工具和框架包括Vue.js、React和Webpack。 1.Vue.js適用於構建用戶界面,支持組件化開發。 2.React通過虛擬DOM優化頁面渲染,適合複雜應用。 3.Webpack用於模塊打包,優化資源加載。

H5和HTML5:網絡開發中常用的術語 H5和HTML5:網絡開發中常用的術語 Apr 13, 2025 am 12:01 AM

H5與HTML5指的是同一個東西,即HTML5。 HTML5是HTML的第五個版本,帶來了語義化標籤、多媒體支持、畫布與圖形、離線存儲與本地存儲等新功能,提升了網頁的表現力和交互性。

H5是HTML5的速記嗎?探索細節 H5是HTML5的速記嗎?探索細節 Apr 14, 2025 am 12:05 AM

H5不僅僅是HTML5的簡稱,它代表了一個更廣泛的現代網頁開發技術生態:1.H5包括HTML5、CSS3、JavaScript及相關API和技術;2.它提供更豐富、互動、流暢的用戶體驗,能在多設備上無縫運行;3.使用H5技術棧可以創建響應式網頁和復雜交互功能。

HTML5的遺產:當前了解H5 HTML5的遺產:當前了解H5 Apr 10, 2025 am 09:28 AM

HTML5hassignificantlytransformedwebdevelopmentbyintroducingsemanticelements,enhancingmultimediasupport,andimprovingperformance.1)ItmadewebsitesmoreaccessibleandSEO-friendlywithsemanticelementslike,,and.2)HTML5introducednativeandtags,eliminatingthenee

See all articles