基于HTML5的CSRF攻击与防御技术研究

被引量 : 22次 | 上传用户:gy19890509
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
HTML5技术凭借其新的功能和特性,在丰富了Web应用的同时,也存在诸多漏洞。虽然随着各种Web防御工具的开发和安全防范技术的提高,减少了诸如SQL注入、跨站脚本(XSS)等Web应用程序的漏洞。然而,日前一些窃取和利用用户存储在浏览器中的会话等敏感信息的攻击仍在不断的涌现,CSRF攻击就是其中一种重要的攻击方式,它被列为基于HTML5的Web应用的前十大攻击方式之一。可是,目前Web开发人员和用户对CSRF漏洞的重视程度并不够,由此导致在基于HTML5的Web中存在较大的安全风险。鉴于此,本文将从基于HTML5的Web存在的安全问题入手,对基于HTML5的CSRF攻击的产生原因、攻击过程进行深入分析,在此基础上提出针对基于HTML5的CSRF攻击的检测手段和防御措施,以期为从事HTML5开发和利用的人员提供一些参考。本文的主要内容有:1、深入考察了目前Web中所采用的一些安全策略存在的缺陷,主要包括同源策略、跨域资源共享以及Cookie安全策略等,分析了这些安全策略所存在的漏洞和引起CSRF攻击的原因。2.通过搭建HTML5环境,验证攻击者是如何利用HTML5中的CSRF漏洞来实现绕过同源策略的CSRF攻击,如何利用跨域资源共享进行CSRF攻击和如何实现CSRF蠕虫攻击。3.在分析HTML5中的CSRF漏洞,验证攻击实现过程的基础上,提出如何利用工具和手动方式对CSRF漏洞进行检测,并利用验证码、HTTP Referer、Token机制和在HTTP头中自定义属性等方式对HTML5的CSRF攻击进行防御。
其他文献
地理信息系统应用特点分析钟耳顺中国科学院资源与环境信息系统国家重点实验室当今社会的发展,以信息技术和空间应用为特征。展望21世纪,我们将进入一个新型的信息社会和空间时代
意识所能直接感知的,是对象零散而片面的呈现,只有通过共现,意识才能对对象有个最基本的意义掌握。共现是有关意义与知识的各种思考中的老问题,但是从符号学的意义观来理解,
南方都市报,正式创刊于1997年,是南方报业传媒集团子报之一,主要覆盖广州、深圳和珠三角地区,并在香港、澳门发行;市场竞争力和营业收入连续多年位居全国三甲。但以报纸、杂志为代
2008年以来金融危机波及世界,中国亦未能幸免,中国政府采取了一系列的政策措施“保增长”“保民生”“保稳定”。最高人民法院响应号召,提出了一个具有中国特色的司法概念——“
胡锦涛在党的十八大中提出要“建设优秀传统文化传承体系,弘扬中华优秀传统文化。坚持社会主义先进文化前进方向,向着建设社会主义文化强国宏伟目标阔步前进。”我国是一个拥
目的:通过回顾性病例分析,了解非血液系统肿瘤患者并发贫血的发生率、贫血程度及贫血时红细胞形态及治疗现状,以期提高对肿瘤相关性贫血的认识,加强对贫血后果的重视,减少临床
目的:探讨高同型半胱氨酸血症(Hhcy).非对称性二甲基精氨酸(ADMA)对大鼠脑血管结构和功能的影响;并在此基础上给予普罗布考、叶酸及维生素B12干预,观察大鼠血浆Hcy、ADMA、OX-L
20世纪50年代中期,美国战略学家海格·安索夫首次提出多元化战略,随后这一战略受到了诸多学者的重视。主要发达国家的大企业集团出于不同的动机和目的将多元化战略视为经营和扩
绩效评估是现代组织发展的重要内容之一。自从我国公共部门开始改革以来,公共部门及时引进绩效评估的概念和方法。公共服务绩效评价在借鉴了私营企业绩效评价的基础上,结合了公
可以说“重玄学处处充满了中观学的思辨气息,中观成为其哲学思想不可须臾离却的最重要的方法论”。但是在探讨重玄学与中观学关系方面的系统的著作却没有。目前就中观学与重玄