跨站脚本攻击客户端防御技术研究

被引量 : 8次 | 上传用户:cdtst
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
跨站脚本攻击是当今Web应用领域危害最严重、最常见的威胁之一,该攻击根源于Web应用安全机制的薄弱环节:对用户输入缺乏足够的过滤处理。虽然在服务器端修复Web应用中的跨站脚本漏洞可以根本性解决该问题,但是由于安全补丁的更新速度慢,系统运维人员的安全意识薄弱等各种原因,仍有很多Web应用不能及时修复漏洞,从而导致用户在使用这些应用时处于遭受跨站攻击的风险下。因而为了提高用户面对跨站脚本攻击的主动防御能力,研究客户端的跨站攻击防御措施显得很有必要。论文的主要工作包括以下四个方面:首先,论述了Web应用的安全现状,分析了客户端现有的安全机制和承受的安全风险,这些安全机制都是跨站脚本攻击所要挑战、克服的。随后,依据形成原因不同对跨站脚本攻击进行了分类,并分别归纳各种类型跨站脚本攻击的特点。总结了跨站脚本漏洞挖掘技巧,包括跨站脚本编码方式以及防御策略绕过技巧。同时研究了跨站脚本在HTML界面中的触发机制。另外,搭建了一个虚拟的博客网站系统,针对窃取cookie隐私、跨站脚本钓鱼攻击、跨站脚本蠕虫攻击等跨站攻击方式,通过实例逐个演示了其具体攻击过程并验证其危害。简单探讨了键盘监测、访问本地剪贴板等其他攻击方式。最后,鉴于跨站脚本攻击的主要目的是窃取用户的敏感信息,其行为特征是未经用户的授权而将用户的敏感信息发送给第三方,本文设计了全新的跨站攻击防御方法,该方法在客户端浏览器以动态污点追踪为主,辅以静态污点分析,通过污点追踪对当前页面中的敏感信息传输进行监测,当敏感信息有异常操作时向用户发出警告,从而有效阻止客户端敏感信息的泄露,实现对跨站攻击的有效拦截。并通过对Javascript引擎Spidermonkey的扩展,在开源的Firefox上实现了基于该方法的插件xssCleaner,验证了防御方法的有效性和可行性。
其他文献
《珠江—西江经济带发展规划》的出台,标志着珠江—西江经济带的发展正式上升为国家战略,这赋予了广西腾跃发展的重大历史机遇。广西想要把握住这一发展的新机遇,须吃透新定
本文对现代设计艺术概念作了阐述,结合国际上发达国家对设计学科的新定位、新发展,以及近几年日本在地域文化设计实践中取得的显著成就,从科学的角度论证了在中国民族地区开
慢性阻塞性肺疾病属中医学"咳嗽"、"喘证""、肺胀"范畴,发病多以咳、痰、喘、胀、等为主要症状,病理性质为本虚标实,辨证论治时或偏重于虚,或偏重于实,或虚实兼顾。中医药介
经济责任审计是随着我国改革开放,为加强廉政建设,更好地维护财政经济秩序而开展的一种新型的审计形式。与常规审计相比,经济责任审计具有自身的特点,所承担的审计风险也具有
采用QCC理论和方法,组建萤火虫品管圈,探讨老年住院患者尿量记录准确性影响因素,制定护理干预措施并观察干预效果。设计前瞻性研究,统计对照组(80例)尿量记录总次数并计算患者/家属
郝建军认为天地人和、和而不同,整体观、系统论、辨证论证应以人为本,贯穿对生命、健康、疾病的认知及防病治病,养生康复等。指出临床辨证没有统一标准,症状和病名可互用,伤
文章介绍了电力系统的主要故障,以及继电保护原理和特点,并提出提升继电保护性能的建议。
人本管理,是一项多目标、多因素、多功能的复杂的系统工程。人本管理工程作为总的系统,包括一系列分系统,每一分系统有不同的功能和目标;在各分系统有效运行的基础上,使之互
从药物治疗、康复训练、针灸、推拿、药浴、手术治疗、细胞疗法等方面,介绍小儿脑性瘫痪的中西医结合治疗概况。指出未来期望中医治疗应与现代诊疗技术结合,充分发挥中医辨证
<正>全省医疗保险基金审计开展一个多月来,广大审计工作者都遇到了因采集的数据错误而造成的审计困难。数据分析人员空有思路、空有算法,却因数据质量太低,造成筛查结果精度