搜尋
首頁web前端H5教程關於HTML5的安全問題開發人員需要牢記的_html5教學技巧

應用程式安全專家表示,HTML5為開發人員帶來了新的安全挑戰。
  蘋果公司與Adobe公司之間的口水戰帶來對HTML 5命運的諸多猜測,儘管HTML 5的實現還有很長的路要走,但可以肯定的一點是,運用HTML 5的開發人員將需要為應用程式安全開發生命週期部署新的安全功能以應對HTML5所帶來的安全挑戰。
  那麼HTML5將會對我們需要覆蓋的攻擊面帶來怎樣的影響?本文將探討HTML 5幾個重要安全問題。
  客戶端存儲
  早期版本的HTML僅允許網站將cookies作為本地信息存儲,而這些空間相對較小,僅適用於存儲簡單的檔案信息或者作為存儲在其他位置的資料(例如會話ID)的標識符,Denim集團應用程式安全研究部門的主管Dan Cornell表示。然而,HTML5 LocalStorage則允許瀏覽器本機儲存大量據庫,允許使用新類型應用程式。
  「隨之而來的風險就是,敏感數據可能被存儲在本地用戶工作站,而物理訪問或者破壞該工作站的攻擊者,就能夠輕鬆獲得敏感數據,」Cornell表示,「這對於使用共享計算機的用戶更加危險。潛在能力,或者可能你的某個客戶端的資料庫是惡意的,當與生產系統同步時,則可能出現同步問題,或者客戶端的潛在惡意資料將被插入到生產系統。 ,開發人員需要能夠驗證資料是否為惡意的,這其實是個很複雜的問題。
  對於這個問題的重要性並不是所有人都贊同。 Veracode公司技術長Chris Wysopal表示,例如web應用程式透過使用外掛程式或瀏覽器來擴充儲存資料用戶端就一直存在著很多方法。
  「有很多已知的方法可以操控目前部署的HTML5 SessionStorage屬性,但是標準最終確定時,這個問題才會解決,」Wysopal表示。
  
跨域通訊
  而其他版本的HTML可能直允許JavaScript發出XML HTTP請求調用回原來的伺服器,而HTML5放寬了這個限制,XML HTTP請求可以發送給任何允許這種請求的伺服器。當然,如果伺服器不可信任的話,這也會帶來嚴重安全問題。   “例如,我可以建立一個mashup(糅合,將兩種以上使用公共或者私有數據庫的web應用合併形成一個集成應用)通過JSON(Javascript Object Notation)將第三方網站的比賽比分拉過來,” Cornell表示,「這個網站可能會發送惡意資料到我的使用者瀏覽器正在運行的應用程式。雖然說HTML5允許新類型的應用程式的建立,但如果開發人員在開始使用這些功能時,並不理解他們所建立的應用程式的安全意義,那麼將會給用戶帶來很大安全風險。他們自己的網站,否則來自其他網站的惡意程式碼可能會製造惡意訊息,Wysopal補充說。這個功能本身並不是安全的,開發人員已經開始使用不同的DOM(文件物件模型)/瀏覽器功能來效仿跨域通訊。
  另一個相關問題是,萬維網聯盟目前為跨源資源共享設計提供了一種使用類似與跨域機制繞過同源政策的方法。
  「IE部署的安全功能與Firefox、Chrome以及Safari都不相同,」他指出,「開發人員需要確保他們創建過於寬鬆存取控制清單的危害,特別是因為某些參考代碼目前非常不安全。
  
Iframe安全

  從安全角度來看,HTML5也有不錯的功能,例如計畫支援iframe的沙盒屬性。的方式,」Wysopal表示,「不幸的是,與大部分HTML一樣,這個設計很可能被開發人員誤解,很可能因為不便於使用而被開發人員停用。如果處理得當,這個功能將能夠幫助抵禦惡意第三方廣告或防止不可信任內容重播。 ”

陳述
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
如何使用視口元標記來控制移動設備上的頁面縮放?如何使用視口元標記來控制移動設備上的頁面縮放?Mar 13, 2025 pm 08:00 PM

本文討論了使用視口元標記來控制移動設備上的頁面縮放,重點是寬度和初始尺度之類的設置,以獲得最佳響應和性能。

如何將音頻添加到我的HTML5網站上?如何將音頻添加到我的HTML5網站上?Mar 10, 2025 pm 03:01 PM

本文解釋瞭如何使用< audio>元素,包括用於格式選擇的最佳實踐(MP3,OGG Vorbis),文件優化和JavaScript控件用於播放。 它強調使用多個音頻f

如何使用HTML5和JavaScript創建互動遊戲?如何使用HTML5和JavaScript創建互動遊戲?Mar 10, 2025 pm 06:34 PM

本文使用JavaScript詳細介紹了創建Interactive HTML5遊戲。 它涵蓋了遊戲設計,HTML結構,CSS樣式,JavaScript邏輯(包括事件處理和動畫)以及音頻集成。 必需的JavaScript庫(Phaser,Pi

如何使用地理位置API處理用戶位置隱私和權限?如何使用地理位置API處理用戶位置隱私和權限?Mar 18, 2025 pm 02:16 PM

本文討論了使用GeOlocation API管理用戶位置隱私和權限,並強調要求權限,確保數據安全性並遵守隱私法律的最佳實踐。

如何將HTML5表單用於用戶輸入?如何將HTML5表單用於用戶輸入?Mar 10, 2025 pm 02:59 PM

本文解釋瞭如何創建和驗證HTML5表格。 它詳細介紹了>元素,輸入類型(文本,電子郵件,編號等)和屬性(必需,模式,最小,最大)。 HTML5的優勢比舊方法形成

如何使用HTML5頁面可見性API檢測頁面何時可見?如何使用HTML5頁面可見性API檢測頁面何時可見?Mar 13, 2025 pm 07:51 PM

本文討論了使用HTML5頁面可見性API來檢測頁面可見性,提高用戶體驗並優化資源使用情況。關鍵方麵包括暫停媒體,減少CPU負載以及基於可見性變化管理分析。

如何將HTML5拖放API用於交互式用戶界面?如何將HTML5拖放API用於交互式用戶界面?Mar 18, 2025 pm 02:17 PM

本文介紹瞭如何使用HTML5拖放API來創建交互式用戶界面,詳細介紹了使元素可拖動的步驟,處理關鍵事件並通過自定義反饋來增強用戶體驗。它還討論了一個常見的陷阱

如何使用HTML5 Websockets API進行客戶端和服務器之間的雙向通信?如何使用HTML5 Websockets API進行客戶端和服務器之間的雙向通信?Mar 12, 2025 pm 03:20 PM

本文解釋了HTML5 Websockets API,用於實時雙向客戶服務器通信。 它詳細詳細介紹了客戶端(JavaScript)和服務器端(Python/Flask)的實現,以應對可伸縮性,狀態管理,一個挑戰

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您聽不到任何人,如何修復音頻
3 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

mPDF

mPDF

mPDF是一個PHP庫,可以從UTF-8編碼的HTML產生PDF檔案。原作者Ian Back編寫mPDF以從他的網站上「即時」輸出PDF文件,並處理不同的語言。與原始腳本如HTML2FPDF相比,它的速度較慢,並且在使用Unicode字體時產生的檔案較大,但支援CSS樣式等,並進行了大量增強。支援幾乎所有語言,包括RTL(阿拉伯語和希伯來語)和CJK(中日韓)。支援嵌套的區塊級元素(如P、DIV),

SublimeText3 英文版

SublimeText3 英文版

推薦:為Win版本,支援程式碼提示!

MinGW - Minimalist GNU for Windows

MinGW - Minimalist GNU for Windows

這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

ZendStudio 13.5.1 Mac

ZendStudio 13.5.1 Mac

強大的PHP整合開發環境

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境