基于HTML5新特性的安全支付问题研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:victorhao84
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
HTML5自使用以来,以其强大的功能性和优越的跨平台特性得到了用户和开发者的喜爱,目前主流浏览器都支持HTML5,大量基于HTML5的应用也开始出现在PC端和移动端。通过对国内外论文和著作的研究,我们发现HTML5在应用的过程中存在着很多安全问题,这些安全问题如果没有得到重视和妥善处理,将会产生严重的安全威胁。特别地,我们在支付业务流程中使用HTML5,如果存在着这些安全问题,会给用户的财产安全带来隐患,严重时可能危及到整个支付系统的安全。因此我们有必要系统研究HTML5的安全问题以及在支付场景下的具体安全威胁,提出合理的解决方案。本文从HTML5的新特性出发,系统总结了HTML5中的八大新特性,主要包括音频和视频的支持、图形的支持、表单功能增强、存储功能增强、通信功能增强、拖放功能支持、多线程的支持以及地理位置的支持,详细介绍了各个新特性的具体功能和使用方法。在此基础上,我们结合传统的网络安全中的安全威胁和攻击手段,将HTML5的主要安全问题总结为三大类型,分别是新型XSS攻击、HTML5新型攻击机制和HTML5新特性的滥用。新型XSS攻击主要指HTML5中新标签、属性和事件引入的XSS攻击,新型攻击机制主要指拖放劫持、离线应用缓存攻击和本地存储安全问题,HTML5新特性的滥用主要指Web Socket安全问题、地理位置安全问题和Web Workers实现的僵尸网络。针对这些安全问题,我们给出了相应的解决方案,比如针对离线应用缓存攻击,我们提出了用签名方案来解决manifest文件被伪造从而导致的用户本地缓存文件被替换的问题。随后我们将这些安全问题放在具体的支付业务中,分析了支付业务中的安全威胁和安全需求,结合常用的第三方支付流程分析了其中的具体安全问题,并且针对性的给浏览器产商、网站开发者和用户分别制定了相应的防御方案。最后为了验证防御方案的可行性,我们设计并实现了一套基于HTML5的安全支付平台,针对新型XSS攻击、WebSocket扫描和离线应用缓存攻击,以插件的形式成功的进行了防御。本文通过系统的研究和调研HTML5安全问题,给开发者在使用HTML5开发应用时提供了一定的安全指导,同时也减缓了用户在使用HTML5时面临的安全威胁,在HTML5支付的过程中提供了一定的安全保障。
其他文献
详细介绍了呈容性TV的原理、判断原则和判断方法,阐述了励磁电流与电磁式电压互感器呈容性的关系,提出对呈容性TV的检测应多关注励磁特性的线性度是否良好,而不是检测其是否
丝织品销售量在国内外市场呈上升趋势,我国近年蚕丝出口创汇30亿美元,占世界贸易的40%。陕西丘陵山区以陡坡灌桑聋槽栽培新法在25°以上退耕坡地植桑,每hm^2产桑叶900-18000kg;每hm^2养蚕15-30张,产茧450-900kg,每hm^2桑年获
提出了建立中国西部水土流失动态监控体系的基本设想,介绍了主要监控内容、方式和技术路线,探讨了综合运用人工神经网络技术和小波图像变换技术实现遥感图像--地面图像一体化监
<正> 最近,我们到上海郊区以及苏州、无锡、常州等地对社队工业进行了一些调查。近几年来,这些地区的社队工业发展很快,产值平均每年增长百分之二十到三十,对改变农村经济面
在金沙江干旱河谷坡耕地上进行等高固氮植物篱试验结果表明,种植植物篱后,坡耕地上不论是单次降雨产生的径流还是累积地表径流量均显著降低,幅度为26%~60%。同时,植物篱对控制暴雨
为了保障电厂机组安全可靠运行,对一起UPS故障造成的仙依滩电厂机组全停事件进行了分析。通过对现场设备和供电系统进行检查、分析,发现该事件的原因是UPS主机老化,CPU死机,
对500kV百色站1号主变压器跳闸事故中220kV百沙I、Ⅱ回线路保护动作进行分析,描述了利用波形回放对200kV线路保护跳闸行为进行分析的实现方法。指出波形回放是验证保护装置动
该文重点研究了新造防护林前5年的防护效益,结果林冠截留系数可达19%,地表径流系数比荒地减少10%至19%,土壤蓄水能力比荒地提高90%。造林第3年产沙量减少至造林前的0.3至0.9,第5年时仅为造林前的0.1至0.3。同
旧城改造是一项涉及面广、耗时耗资大、社会影响强的综合性工程。旧城改造是城市更新与发展的重要环节。政府在城市更新过程中如何作为、扮演什么样的角色才能确保旧城改造所
研究生教育的培养过程是研究生教育质量保证的核心,培养过程的完善性与合理性始终是研究生教育发展的焦点。对国外研究生教育培养过程进行梳理、分析,从中找寻对我国研究生教