cari
Rumahhujung hadapan webTutorial H5Isu Keselamatan Mengenai HTML5 Perkara Yang Pembangun Perlu Ingat_html5 Petua Tutorial

Pakar keselamatan aplikasi berkata HTML5 membawa cabaran keselamatan baharu kepada pembangun.
Perang mulut antara Apple dan Adobe telah menyebabkan banyak spekulasi mengenai nasib HTML 5. Walaupun pelaksanaan HTML 5 masih jauh lagi, satu perkara yang pasti ialah pembangun yang menggunakan HTML 5 Ciri keselamatan baharu perlu digunakan untuk kitaran hayat pembangunan keselamatan aplikasi untuk menangani cabaran keselamatan yang ditimbulkan oleh HTML5.
Jadi apakah kesan HTML5 pada permukaan serangan yang perlu kita tutup? Artikel ini akan meneroka beberapa isu keselamatan penting tentang HTML 5.
 Storan sebelah pelanggan
Versi awal HTML hanya membenarkan tapak web menyimpan kuki sebagai maklumat setempat, dan ruang ini agak kecil dan hanya sesuai untuk menyimpan maklumat arkib ringkas atau sebagai storan di lokasi lain . Pengecam untuk data, seperti ID sesi, kata Dan Cornell, pengarah penyelidikan keselamatan aplikasi di Denim Group. Walau bagaimanapun, HTML5 LocalStorage membenarkan penyemak imbas menyimpan pangkalan data yang besar secara setempat, membenarkan jenis aplikasi baharu digunakan.
"Risiko yang dihadapi ialah data sensitif mungkin disimpan pada stesen kerja pengguna tempatan dan penyerang yang mengakses atau memusnahkan stesen kerja secara fizikal boleh mendapatkan data sensitif dengan mudah," kata Cornell, "Ini amat penting apabila menggunakan komputer kongsi. . "Secara takrifan, ia benar-benar hanya keupayaan untuk menyimpan maklumat pada sistem pelanggan," kata Josh Abraham, seorang penyelidik keselamatan di Rapid7 "Kemudian anda mempunyai potensi untuk serangan suntikan SQL sisi pelanggan, atau mungkin satu daripada pangkalan data pelanggan anda berniat jahat, dan apabila disegerakkan dengan sistem pengeluaran, mungkin terdapat masalah penyegerakan, atau data pelanggan yang berpotensi berniat jahat akan dimasukkan ke dalam sistem pengeluaran untuk mengesahkan sama ada data itu berniat jahat, yang sebenarnya merupakan masalah yang sangat kompleks.
Tidak semua orang bersetuju tentang kepentingan isu ini. Chris Wysopal, ketua pegawai teknologi di Veracode, berkata terdapat banyak cara untuk aplikasi web menyimpan data sisi pelanggan, seperti melalui penggunaan pemalam atau sambungan penyemak imbas.
"Terdapat banyak cara yang diketahui untuk memanipulasi sifat HTML5 SessionStorage yang digunakan pada masa ini, tetapi isu ini tidak akan diselesaikan sehingga standard dimuktamadkan," kata Wysopal.
 
Komunikasi merentas domain
Walaupun versi HTML lain mungkin membenarkan JavaScript mengeluarkan permintaan XML HTTP kembali ke pelayan asal, HTML5 melonggarkan sekatan ini dan permintaan HTTP XML boleh dihantar ke mana-mana pelayan yang membenarkan ini. Sudah tentu, ini juga boleh menyebabkan masalah keselamatan yang serius jika pelayan tidak boleh dipercayai.  “Sebagai contoh, saya boleh membina mashup (mashup yang menggabungkan dua atau lebih aplikasi web yang menggunakan pangkalan data awam atau peribadi untuk membentuk aplikasi bersepadu) untuk menarik skor permainan daripada tapak web pihak ketiga melalui JSON (Javascript Object Notation) ,” Cornell berkata, "Tapak web ini boleh menghantar data berniat jahat kepada aplikasi yang sedang berjalan dalam penyemak imbas pengguna saya. Walaupun HTML5 membenarkan penciptaan jenis aplikasi baharu, jika pembangun tidak memahami ciri ini apabila mereka mula menggunakannya, Keselamatan implikasi aplikasi yang dibuat akan membawa risiko keselamatan yang besar kepada pengguna ”
Bagi pembangun yang menulis aplikasi yang bergantung pada PostMessage(), mereka mesti menyemak dengan teliti untuk memastikan maklumat itu datang daripada laman web mereka sendiri, jika tidak, kod berniat jahat daripada tapak web lain boleh mencipta mesej berniat jahat, tambah Wysopal. Ciri ini sememangnya tidak selamat dan pembangun telah mula menggunakan ciri DOM (Model Objek Dokumen)/pelayar yang berbeza untuk meniru komunikasi merentas domain.
Satu lagi isu berkaitan ialah Konsortium Web Sedunia pada masa ini menyediakan cara untuk memintas dasar asal yang sama menggunakan mekanisme merentas domain yang serupa untuk reka bentuk perkongsian sumber merentas asal.
"IE menggunakan ciri keselamatan yang berbeza daripada Firefox, Chrome dan Safari," katanya "Pembangun perlu memastikan mereka dicederakan dengan membuat senarai kawalan akses yang terlalu permisif, terutamanya kerana beberapa kod rujukan pada masa ini sangat tidak selamat > 
Keselamatan Iframe

 Dari perspektif keselamatan, HTML5 juga mempunyai ciri yang baik, seperti rancangan untuk menyokong atribut kotak pasir iframes  "Atribut ini akan membolehkan pembangun memilih cara data ditafsirkan . "Malangnya, seperti kebanyakan HTML, reka bentuk ini berkemungkinan disalahfahamkan oleh pembangun dan ia berkemungkinan dilumpuhkan oleh pembangun kerana menyusahkan untuk digunakan." Jika dilakukan dengan betul, ciri ini boleh membantu melindungi daripada iklan pihak ketiga yang berniat jahat atau menghalang mainan semula kandungan yang tidak boleh dipercayai. ”

Kenyataan
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn
Contoh Kod H5: Aplikasi Praktikal dan TutorialContoh Kod H5: Aplikasi Praktikal dan TutorialApr 25, 2025 am 12:10 AM

H5 menyediakan pelbagai ciri dan fungsi baru, sangat meningkatkan keupayaan pembangunan front-end. 1. Sokongan Multimedia: Media Media Melalui dan Elemen, Tiada Plug-Ins diperlukan. 2. Kanvas: Gunakan elemen untuk menjadikan grafik dan animasi 2D secara dinamik. 3. Penyimpanan Tempatan: Melaksanakan penyimpanan data berterusan melalui LocalStorage dan sessionStorage untuk meningkatkan pengalaman pengguna.

Sambungan antara H5 dan HTML5: Persamaan dan PerbezaanSambungan antara H5 dan HTML5: Persamaan dan PerbezaanApr 24, 2025 am 12:01 AM

H5 dan HTML5 adalah konsep yang berbeza: HTML5 adalah versi HTML, yang mengandungi unsur -unsur baru dan API; H5 adalah rangka kerja pembangunan aplikasi mudah alih berdasarkan HTML5. HTML5 Parses dan membuat kod melalui pelayar, manakala aplikasi H5 perlu menjalankan bekas dan berinteraksi dengan kod asli melalui JavaScript.

Blok bangunan kod H5: elemen utama dan tujuan merekaBlok bangunan kod H5: elemen utama dan tujuan merekaApr 23, 2025 am 12:09 AM

Unsur -unsur utama HTML5 termasuk ,,,,,, dan lain -lain, yang digunakan untuk membina laman web moden. 1. Tentukan kandungan kepala, 2.

HTML5 dan H5: Memahami Penggunaan BiasaHTML5 dan H5: Memahami Penggunaan BiasaApr 22, 2025 am 12:01 AM

Tidak ada perbezaan antara HTML5 dan H5, iaitu singkatan HTML5. 1.HTML5 adalah versi kelima HTML, yang meningkatkan fungsi multimedia dan interaktif laman web. 2.H5 sering digunakan untuk merujuk kepada laman web atau aplikasi mudah alih berasaskan HTML5, dan sesuai untuk pelbagai peranti mudah alih.

HTML5: Blok Bangunan Web Moden (H5)HTML5: Blok Bangunan Web Moden (H5)Apr 21, 2025 am 12:05 AM

HTML5 adalah versi terkini bahasa markup hiperteks, yang diseragamkan oleh W3C. HTML5 memperkenalkan tag semantik baru, sokongan multimedia dan peningkatan bentuk, meningkatkan struktur web, pengalaman pengguna dan kesan SEO. HTML5 memperkenalkan tag semantik baru, seperti,, dan lain -lain, untuk menjadikan struktur laman web lebih jelas dan kesan SEO lebih baik. HTML5 menyokong elemen multimedia dan tiada pemalam pihak ketiga diperlukan, meningkatkan pengalaman pengguna dan kelajuan memuatkan. HTML5 meningkatkan fungsi bentuk dan memperkenalkan jenis input baru seperti, dan lain -lain, yang meningkatkan pengalaman pengguna dan membentuk kecekapan pengesahan.

Kod H5: Menulis HTML5 Bersih dan CekapKod H5: Menulis HTML5 Bersih dan CekapApr 20, 2025 am 12:06 AM

Bagaimana cara menulis kod HTML5 yang bersih dan cekap? Jawapannya adalah untuk mengelakkan kesilapan biasa dengan tag semantik, kod berstruktur, pengoptimuman prestasi dan mengelakkan kesilapan biasa. 1. Gunakan tag semantik seperti, dan lain -lain untuk meningkatkan kebolehbacaan kod dan kesan SEO. 2. Pastikan kod berstruktur dan boleh dibaca, menggunakan lekukan dan komen yang sesuai. 3. Mengoptimumkan prestasi dengan mengurangkan tag yang tidak perlu, menggunakan CDN dan kod pemampatan. 4. Elakkan kesilapan biasa, seperti tag tidak ditutup, dan pastikan kesahihan kod.

H5: Bagaimana ia meningkatkan pengalaman pengguna di webH5: Bagaimana ia meningkatkan pengalaman pengguna di webApr 19, 2025 am 12:08 AM

H5 meningkatkan pengalaman pengguna web dengan sokongan multimedia, penyimpanan luar talian dan pengoptimuman prestasi. 1) Sokongan multimedia: H5 dan Elemen Memudahkan pembangunan dan meningkatkan pengalaman pengguna. 2) Penyimpanan Luar Talian: WebStorage dan IndexedDB membenarkan penggunaan luar talian untuk meningkatkan pengalaman. 3) Pengoptimuman Prestasi: Pekerja web dan elemen mengoptimumkan prestasi untuk mengurangkan penggunaan jalur lebar.

Dekonstruktur Kod H5: Tag, Elemen, dan AtributDekonstruktur Kod H5: Tag, Elemen, dan AtributApr 18, 2025 am 12:06 AM

Kod HTML5 terdiri daripada tag, elemen dan atribut: 1. Tag mentakrifkan jenis kandungan dan dikelilingi oleh kurungan sudut, seperti. 2. Unsur terdiri daripada tag permulaan, kandungan dan tag akhir, seperti kandungan. 3. Atribut menentukan pasangan nilai utama dalam tag permulaan, meningkatkan fungsi, seperti. Ini adalah unit asas untuk membina struktur web.

See all articles

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

Video Face Swap

Video Face Swap

Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Alat panas

SublimeText3 versi Inggeris

SublimeText3 versi Inggeris

Disyorkan: Versi Win, menyokong gesaan kod!

VSCode Windows 64-bit Muat Turun

VSCode Windows 64-bit Muat Turun

Editor IDE percuma dan berkuasa yang dilancarkan oleh Microsoft

PhpStorm versi Mac

PhpStorm versi Mac

Alat pembangunan bersepadu PHP profesional terkini (2018.2.1).

Versi Mac WebStorm

Versi Mac WebStorm

Alat pembangunan JavaScript yang berguna

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual