- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
HTML5新特性安全的研究综述
HTML5新特性安全的研究综述
摘 要:HTML5的推广与应用带给了浏览器更多功能,属于Web应用最新标准。但同时HTML5新特性存在安全隐患,由不同新特性安全问题构成。文章结合功能不同对HTML5标签和表单、通信、离线应用的问题探究,将HTML5安全问题总结为不同类型,指出了HTML5安全研究今后发展,即:新特性安全性、恶意检验、新安全应用等。
关键词:HTML5;新特性;安全
如今,Web成为人们生活、工作重要组成部分,例如网购、银行业务、新闻观看、社交等。伴随着人们需求的多元化,HTML5的出现有效满足了人们多元化的需求。尽管HTML5应用形式更为多样化,但其安全性也随之出现,以往Web安全问题在HTML5条件下形成了新的发展。同时,XML HttpRequest2,Web Storage等新API引进了新的跨源、标签通信风险[1]。HTML5安全问题与浏览器有着密切联系,因此,各国纷纷对HTML5新特性安全展开研究。
1 HTML5新特性安全研究
笔者结合新特性功能差异分析其安全现状。跨站点脚本因其普遍性,可以作为其他侵入的决定条件,因此进行单独分析。另一方面,分析确保其完整性以及HTML5有关安全问题。
1.1 标签和表单
安卓平台HTML5 APP发现了存在XSS供给。因此,也应列为今后研究课题之一,例如:HTML5在移动终端、WebTV等平台安全、隐私保护、恢复力。HTML5对HTML解析器进行规范,对其新的内容展开定义,例如音视频标签,MathML等。同时,丰富原有表单、内嵌窗口属性。其内容不仅带有跨站点脚本威胁外,也会带有其他风险。Iframe的sandbox属性可以设定是否允许内嵌窗口执行脚本,进而让攻击人员展开UI欺骗过程中越过FrameBusting检验。HTML5增加表单功能也带来了新的风险,例如:autocomplete属性提供自动完成功能,让Web结合表单ID把输入信息储存在文档中,为用户提供方便,也与同源策略背道而驰,容易导致表单隐私外泄。不过,研发人员依然要在服务器终端对输入展开认证,忽略造成的安全风险。Formaction属性涵盖了form的action属性,侵入者如果可以对表单输入其属性,就能够操作表单提供的地址。同时,因为并非脚本注入,因此不能受到CSP的保护[2]。
HTML5新标签丰富性造成的安全问题也是多元化的,为侵入者越过防御提供了条件,也容易导致研发者应用过程中出现新的问题,例如资料外泄、表单注入。现阶段,新标签安全性问题想要展开系统的研究,具有一定困难,需要以打补丁方式展开,有待进一步研究其安全问题。例如各终端浏览器中的不同展现方式。
1.2 通信功能
1.2.1 postMessage API
立足于安全性问题考量,运营在相同浏览器的窗口间、标签页的通信存在不同影响因素;实际合理需求使不同站点内容可以在浏览器中交互。HTML5为跨文档信息机制创造了postMessage API,进而达到窗口通信、标签页功能。利用响应事件接受信息,经过检查信息来源判断是否需要科学处理。对此,一些人进行了研究,发现新型浏览器在设置postMessage技术过程中客户端通信协议发生安全问题;具体origin源认证发生漏洞,给了侵入者可乘之机。针对这一问题,提供跨文档消息输送形式SafePM确保安全性。
1.2.2 XMLHttpRequest2
XMLHttpRequest2 API为Ajax技术的应用创造了条件,作为其修改后的版本,XHR2具有跨源与进度事件功能。跨源支持也为CSRE提供了条件,经过XHR2目标的setRequestHeader设定Content-type,multi/form-data,把属性WithCredentials设定true,进而实现cookie重放展开攻击。
现阶段,不同地区对postMessageAPI与WebSocket安全性展开研究,同时得到了推广与应用。其中,对postMessage的分析包括研发人员安全使用与浏览器bug,以及其他安全问题中的展现与新恶意使用形式。XHR2基于XHR下进行提升,分析集中于跨源新特性带来的风险。通信API包含客户端和服务端,分析服务端达到安全性问题,也是其今后发展主导。
1.3 离线使用和保存
1.3.1 本地储存API
WebStorage作为HTML新增的本地储存有效形式,相对于cookie,WebStorage降低了通信流量,减少了被监听的风险。WebStorage应用单一的字符串键值对本地储存信息,具有简单简便的特点。不过,针对较大结构化数据储存具有一定困难。IndexedDB可以在客户端储存较大的结构化数据,同时
您可能关注的文档
- GFG8026H信号源实验教学的方法的研究.doc
- GEVO16柴油机活塞环检修工艺的研究.doc
- GE机体外模制作及组装创新的研究.doc
- GE深耕材料科学百年根基改造消费电子的设计新形貌.doc
- GE集团金融业务发展的经验及启示.doc
- GFRP抗浮锚杆拉拔试验的研究.doc
- GFRP筋混凝土短柱偏压性能试验的研究.doc
- GFRP锚固的体系常见破坏的模式分析.doc
- GFRP钢组合结构桥梁施工技术的研究.doc
- Gharles Handy&Tom Peters一起的思考你.doc
- 2026年浙江纺织服装职业技术学院单招(计算机)考试参考题库必考题.docx
- 2026年重庆公共运输职业学院单招(计算机)考试参考题库附答案.docx
- 2026年锡林郭勒职业学院单招(计算机)测试备考题库推荐.docx
- 2026年重庆经贸职业学院单招(计算机)考试备考题库必考题.docx
- 2026年阳泉师范高等专科学校单招(计算机)考试备考题库及答案1套.docx
- 2026年贵州航天职业技术学院单招(计算机)测试模拟题库必考题.docx
- 2026年阿坝职业学院单招(计算机)测试备考题库最新.docx
- 2026年石家庄城市经济职业学院单招(计算机)测试备考题库最新.docx
- 2026年湖南化工职业技术学院单招(计算机)测试备考题库必考题.docx
- 2026年甘孜职业学院单招(计算机)考试参考题库最新.docx
最近下载
- 2025下半年江西宜春市市直机关事业单位编外用工招聘82人笔试备考试题及答案解析.docx VIP
- 高速公路excel表格自动计算工程量.xls VIP
- 食品加工企业安全设计设施专篇.doc VIP
- 小学一年级数学应用题50道含答案(b卷).docx VIP
- 医学课件-室间隔缺损.pptx VIP
- (已压缩)关于建筑设计防火的原则规定(1960)(OCR).pdf VIP
- 第10课 影响世界的工业革命 课件(共52张PPT) 2024-2025学年统编版高中历史(必修)中外历史纲要(下).pptx VIP
- 2022建筑防火通用规范.docx VIP
- 九年级数学上册 第1-6章 练习北师大版(付,209).doc VIP
- 2022年7月16日江门市中级人民法院法官遴选面试真题及答案解析.doc VIP
原创力文档


文档评论(0)