


Isu Keselamatan Mengenai HTML5 Perkara Yang Pembangun Perlu Ingat_html5 Petua Tutorial
Pakar keselamatan aplikasi berkata HTML5 membawa cabaran keselamatan baharu kepada pembangun.
Perang mulut antara Apple dan Adobe telah menyebabkan banyak spekulasi mengenai nasib HTML 5. Walaupun pelaksanaan HTML 5 masih jauh lagi, satu perkara yang pasti ialah pembangun yang menggunakan HTML 5 Ciri keselamatan baharu perlu digunakan untuk kitaran hayat pembangunan keselamatan aplikasi untuk menangani cabaran keselamatan yang ditimbulkan oleh HTML5.
Jadi apakah kesan HTML5 pada permukaan serangan yang perlu kita tutup? Artikel ini akan meneroka beberapa isu keselamatan penting tentang HTML 5.
Storan sebelah pelanggan
Versi awal HTML hanya membenarkan tapak web menyimpan kuki sebagai maklumat setempat, dan ruang ini agak kecil dan hanya sesuai untuk menyimpan maklumat arkib ringkas atau sebagai storan di lokasi lain . Pengecam untuk data, seperti ID sesi, kata Dan Cornell, pengarah penyelidikan keselamatan aplikasi di Denim Group. Walau bagaimanapun, HTML5 LocalStorage membenarkan penyemak imbas menyimpan pangkalan data yang besar secara setempat, membenarkan jenis aplikasi baharu digunakan.
"Risiko yang dihadapi ialah data sensitif mungkin disimpan pada stesen kerja pengguna tempatan dan penyerang yang mengakses atau memusnahkan stesen kerja secara fizikal boleh mendapatkan data sensitif dengan mudah," kata Cornell, "Ini amat penting apabila menggunakan komputer kongsi. . "Secara takrifan, ia benar-benar hanya keupayaan untuk menyimpan maklumat pada sistem pelanggan," kata Josh Abraham, seorang penyelidik keselamatan di Rapid7 "Kemudian anda mempunyai potensi untuk serangan suntikan SQL sisi pelanggan, atau mungkin satu daripada pangkalan data pelanggan anda berniat jahat, dan apabila disegerakkan dengan sistem pengeluaran, mungkin terdapat masalah penyegerakan, atau data pelanggan yang berpotensi berniat jahat akan dimasukkan ke dalam sistem pengeluaran untuk mengesahkan sama ada data itu berniat jahat, yang sebenarnya merupakan masalah yang sangat kompleks.
Tidak semua orang bersetuju tentang kepentingan isu ini. Chris Wysopal, ketua pegawai teknologi di Veracode, berkata terdapat banyak cara untuk aplikasi web menyimpan data sisi pelanggan, seperti melalui penggunaan pemalam atau sambungan penyemak imbas.
"Terdapat banyak cara yang diketahui untuk memanipulasi sifat HTML5 SessionStorage yang digunakan pada masa ini, tetapi isu ini tidak akan diselesaikan sehingga standard dimuktamadkan," kata Wysopal.
Komunikasi merentas domain
Walaupun versi HTML lain mungkin membenarkan JavaScript mengeluarkan permintaan XML HTTP kembali ke pelayan asal, HTML5 melonggarkan sekatan ini dan permintaan HTTP XML boleh dihantar ke mana-mana pelayan yang membenarkan ini. Sudah tentu, ini juga boleh menyebabkan masalah keselamatan yang serius jika pelayan tidak boleh dipercayai. “Sebagai contoh, saya boleh membina mashup (mashup yang menggabungkan dua atau lebih aplikasi web yang menggunakan pangkalan data awam atau peribadi untuk membentuk aplikasi bersepadu) untuk menarik skor permainan daripada tapak web pihak ketiga melalui JSON (Javascript Object Notation) ,” Cornell berkata, "Tapak web ini boleh menghantar data berniat jahat kepada aplikasi yang sedang berjalan dalam penyemak imbas pengguna saya. Walaupun HTML5 membenarkan penciptaan jenis aplikasi baharu, jika pembangun tidak memahami ciri ini apabila mereka mula menggunakannya, Keselamatan implikasi aplikasi yang dibuat akan membawa risiko keselamatan yang besar kepada pengguna ”
Bagi pembangun yang menulis aplikasi yang bergantung pada PostMessage(), mereka mesti menyemak dengan teliti untuk memastikan maklumat itu datang daripada laman web mereka sendiri, jika tidak, kod berniat jahat daripada tapak web lain boleh mencipta mesej berniat jahat, tambah Wysopal. Ciri ini sememangnya tidak selamat dan pembangun telah mula menggunakan ciri DOM (Model Objek Dokumen)/pelayar yang berbeza untuk meniru komunikasi merentas domain.
Satu lagi isu berkaitan ialah Konsortium Web Sedunia pada masa ini menyediakan cara untuk memintas dasar asal yang sama menggunakan mekanisme merentas domain yang serupa untuk reka bentuk perkongsian sumber merentas asal.
"IE menggunakan ciri keselamatan yang berbeza daripada Firefox, Chrome dan Safari," katanya "Pembangun perlu memastikan mereka dicederakan dengan membuat senarai kawalan akses yang terlalu permisif, terutamanya kerana beberapa kod rujukan pada masa ini sangat tidak selamat >
Keselamatan Iframe
Dari perspektif keselamatan, HTML5 juga mempunyai ciri yang baik, seperti rancangan untuk menyokong atribut kotak pasir iframes "Atribut ini akan membolehkan pembangun memilih cara data ditafsirkan . "Malangnya, seperti kebanyakan HTML, reka bentuk ini berkemungkinan disalahfahamkan oleh pembangun dan ia berkemungkinan dilumpuhkan oleh pembangun kerana menyusahkan untuk digunakan." Jika dilakukan dengan betul, ciri ini boleh membantu melindungi daripada iklan pihak ketiga yang berniat jahat atau menghalang mainan semula kandungan yang tidak boleh dipercayai. ”

H5 menyediakan pelbagai ciri dan fungsi baru, sangat meningkatkan keupayaan pembangunan front-end. 1. Sokongan Multimedia: Media Media Melalui dan Elemen, Tiada Plug-Ins diperlukan. 2. Kanvas: Gunakan elemen untuk menjadikan grafik dan animasi 2D secara dinamik. 3. Penyimpanan Tempatan: Melaksanakan penyimpanan data berterusan melalui LocalStorage dan sessionStorage untuk meningkatkan pengalaman pengguna.

H5 dan HTML5 adalah konsep yang berbeza: HTML5 adalah versi HTML, yang mengandungi unsur -unsur baru dan API; H5 adalah rangka kerja pembangunan aplikasi mudah alih berdasarkan HTML5. HTML5 Parses dan membuat kod melalui pelayar, manakala aplikasi H5 perlu menjalankan bekas dan berinteraksi dengan kod asli melalui JavaScript.

Unsur -unsur utama HTML5 termasuk ,,,,,, dan lain -lain, yang digunakan untuk membina laman web moden. 1. Tentukan kandungan kepala, 2.

Tidak ada perbezaan antara HTML5 dan H5, iaitu singkatan HTML5. 1.HTML5 adalah versi kelima HTML, yang meningkatkan fungsi multimedia dan interaktif laman web. 2.H5 sering digunakan untuk merujuk kepada laman web atau aplikasi mudah alih berasaskan HTML5, dan sesuai untuk pelbagai peranti mudah alih.

HTML5 adalah versi terkini bahasa markup hiperteks, yang diseragamkan oleh W3C. HTML5 memperkenalkan tag semantik baru, sokongan multimedia dan peningkatan bentuk, meningkatkan struktur web, pengalaman pengguna dan kesan SEO. HTML5 memperkenalkan tag semantik baru, seperti,, dan lain -lain, untuk menjadikan struktur laman web lebih jelas dan kesan SEO lebih baik. HTML5 menyokong elemen multimedia dan tiada pemalam pihak ketiga diperlukan, meningkatkan pengalaman pengguna dan kelajuan memuatkan. HTML5 meningkatkan fungsi bentuk dan memperkenalkan jenis input baru seperti, dan lain -lain, yang meningkatkan pengalaman pengguna dan membentuk kecekapan pengesahan.

Bagaimana cara menulis kod HTML5 yang bersih dan cekap? Jawapannya adalah untuk mengelakkan kesilapan biasa dengan tag semantik, kod berstruktur, pengoptimuman prestasi dan mengelakkan kesilapan biasa. 1. Gunakan tag semantik seperti, dan lain -lain untuk meningkatkan kebolehbacaan kod dan kesan SEO. 2. Pastikan kod berstruktur dan boleh dibaca, menggunakan lekukan dan komen yang sesuai. 3. Mengoptimumkan prestasi dengan mengurangkan tag yang tidak perlu, menggunakan CDN dan kod pemampatan. 4. Elakkan kesilapan biasa, seperti tag tidak ditutup, dan pastikan kesahihan kod.

H5 meningkatkan pengalaman pengguna web dengan sokongan multimedia, penyimpanan luar talian dan pengoptimuman prestasi. 1) Sokongan multimedia: H5 dan Elemen Memudahkan pembangunan dan meningkatkan pengalaman pengguna. 2) Penyimpanan Luar Talian: WebStorage dan IndexedDB membenarkan penggunaan luar talian untuk meningkatkan pengalaman. 3) Pengoptimuman Prestasi: Pekerja web dan elemen mengoptimumkan prestasi untuk mengurangkan penggunaan jalur lebar.

Kod HTML5 terdiri daripada tag, elemen dan atribut: 1. Tag mentakrifkan jenis kandungan dan dikelilingi oleh kurungan sudut, seperti. 2. Unsur terdiri daripada tag permulaan, kandungan dan tag akhir, seperti kandungan. 3. Atribut menentukan pasangan nilai utama dalam tag permulaan, meningkatkan fungsi, seperti. Ini adalah unit asas untuk membina struktur web.


Alat AI Hot

Undresser.AI Undress
Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover
Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool
Gambar buka pakaian secara percuma

Clothoff.io
Penyingkiran pakaian AI

Video Face Swap
Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Artikel Panas

Alat panas

SublimeText3 versi Inggeris
Disyorkan: Versi Win, menyokong gesaan kod!

VSCode Windows 64-bit Muat Turun
Editor IDE percuma dan berkuasa yang dilancarkan oleh Microsoft

PhpStorm versi Mac
Alat pembangunan bersepadu PHP profesional terkini (2018.2.1).

Versi Mac WebStorm
Alat pembangunan JavaScript yang berguna

Dreamweaver CS6
Alat pembangunan web visual
