自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

從IE瀏覽器到Google Chrome看跨站腳本攻擊

安全
作為插入web應用程序與瀏覽器之間的軟件層,BluePrint使用安全的HTML元素的白名單來確定和移除不可信的內(nèi)容。詳細的內(nèi)容請看本文的分析。

腳本攻擊威脅不斷

現(xiàn)在的瀏覽器安全性已經(jīng)得到了明顯的提高,但是當討論影響用戶的安全威脅問題時,跨站腳本攻擊依然高居榜首。

我們注意到,瀏覽器供應商已經(jīng)開始通過向瀏覽器建立更多保護來解決瀏覽器安全問題,例如,微軟公司在其IE8瀏覽器中就增加了跨站腳本過濾器,這種技術(shù)面臨的挑戰(zhàn)就是使Web應用程序接受復雜的HTML輸入同時阻止惡意腳本。

現(xiàn)在,位于美國伊力諾依州的兩名研究人員正在考慮采用新的方式通過減少對不可靠web瀏覽器解析器上的web應用程序的依賴來加強瀏覽器的保護。

在美國加州奧克蘭召開的IEEE安全與隱私研討會上,這兩名研究人員Mike TerLouw和V.N.Venkatakrishnan提出了抵御跨站腳本攻擊的新方法,被稱為BluePrint。

作為插入web應用程序與瀏覽器之間的軟件層,BluePrint使用安全的HTML元素的白名單來確定和移除不可信的內(nèi)容。為了避免潛在的腳本注入攻擊,白名單內(nèi)容在瀏覽器中被非常小心的傳輸和復制。

在一份文件中,這兩名研究人員表示,目前的web瀏覽器并不能進行可信的腳本識別(不能識別涉及可疑HTML的內(nèi)容),因為瀏覽器的不可信的解析功能。出于這個原因,兩人設計了BluePrint從根本上對解析進行控制。

“在應用程序服務器上,解析樹是從不可信的HTML生成的,需要采取必要的預防措施來確保解析樹中沒有動態(tài)內(nèi)容(如腳本)節(jié)點,”研究人員表示,“在客戶端瀏覽器中,生成的解析樹被傳給瀏覽器的文件生成器,沒有采取不可信路徑,但卻涉及不可靠的瀏覽器解析行為。”

他們表示,“這兩個步驟能夠確保瀏覽器生成的不可信內(nèi)容符合web應用程序?qū)υ搩?nèi)容的理解,生成的文件能夠反映出應用程序的意圖,不可信內(nèi)容不包含腳本內(nèi)容,因此所有的未經(jīng)授權(quán)的腳本執(zhí)行都被制止。”

研究人員在Google Chrome、Firefox2和3、Opera9.6、Safari3.1和3.2以及IE6和IE7中測試了他們的軟件,從原則上說,BluePrint能夠與目前所有支持t的瀏覽器兼容,Venkatakrishnan表示。

“我們使用BluePrint將大規(guī)模應用程序(如MediaWiki和WordPress)進行轉(zhuǎn)換,測試結(jié)果表明對查看BluePrint轉(zhuǎn)換網(wǎng)頁的用戶幾乎沒有實際影響,”他表示,“BluePrint沒有修改任何可信賴的內(nèi)容,如果網(wǎng)頁包含動態(tài)可信任內(nèi)容,BluePrint將不會影響這些網(wǎng)頁。”

瀏覽器的討論中跨站腳本攻擊的分析就為大家介紹完了,希望大家已經(jīng)掌握和理解了。

【編輯推薦】 

  1. 淺析黑客技術(shù)和網(wǎng)絡安全
  2. 別讓惡意軟件妨礙我們的生活
  3. 大多數(shù)企業(yè)忽視“網(wǎng)絡間諜”的威脅
  4. IT人員的困繞:互聯(lián)網(wǎng)早期的病毒傳播
責任編輯:佚名 來源: 比特網(wǎng)
相關(guān)推薦

2009-07-17 09:16:20

Google Chro瀏覽器操作系統(tǒng)

2017-02-09 15:15:54

Chrome瀏覽器

2017-02-28 10:05:56

Chrome源碼

2017-11-21 14:56:59

2009-03-07 09:57:41

Realplayer捆綁Chrome

2009-04-20 09:03:01

GoogleChrome瀏覽器

2012-02-08 09:44:47

GoogleChrome

2017-02-07 09:44:12

Chrome源碼DOM樹

2012-07-03 09:28:25

Chrome瀏覽器

2012-06-29 10:36:17

Google ChroiOS

2012-06-11 10:54:44

瀏覽器全洞悉

2009-10-26 09:59:30

GoogleChrome瀏覽器

2009-10-22 09:39:42

Google Chro瀏覽器翻譯擴展插件

2021-03-25 14:48:29

Chrome谷歌HTTPS

2009-03-19 09:16:36

瀏覽器性能測試Chrome

2010-06-07 20:19:49

2013-01-11 17:33:46

2010-03-23 09:33:10

2012-02-08 09:04:07

GoogleAndroidChrome

2012-05-24 14:34:33

點贊
收藏

51CTO技術(shù)棧公眾號