HTML5安全

HTML5新标签的XSS

  • 如video,audio标签, 如果网站,没有进行过滤的话,就麻烦了。
  • iframe的sandbox.有一个新的属性sandbox,可以将内容视为一个独立的“源”。有好多个属性。如下所示
    • allow-same-origin:允许同源访问
    • allow-top-navigation:允许访问顶层窗口
    • allow-forms:允许提交表单
    • allow-scripts:允许执行脚本。
  • Link Types:norefere
    • 可以在a标签上指,不再发送noreferer
  • canvas的妙用
    • canvas的强大功能,甚至可以用来破解验证码!大大降低了攻击的门槛。
  • cross-origin
    • 可以设置Access-Control-Allow-Origin.
    • postMessage--跨客串传递消息。使用时有两个要注意的
      • 在必要时,在接收客串验证Domain,甚至是URL,以防止来自非法页面的消息
      • 如果将收到的消息写到innerHTML,要小心xss
  • web storage
    • 让web开发更加灵活,但是它的强大,也为xss payload大开方便之门,攻击者有可能将恶意代码保存在web storage.

小结

HTML5是互联网的大势所趋。攻击者有可能使用HTML5的一些新特性,来绕过一些未及时更新的防御方案。要对抗这些“新型”的攻击,就必须了解HTML5的方方面面。

转载于:https://www.cnblogs.com/well1010/archive/2013/04/30/websave-html5.html

《白帽子讲web安全》学习笔记 (4)相关推荐

  1. 白帽子讲web安全 ——读书笔记:术语和理论

    最近心血来潮,对安全这些略感兴趣,就买了本 白帽子讲web安全 看看 ,这里做个读书笔记吧!方便啥时候忘了再看一下. exploit--漏洞利用代码 Script kids --脚本小子,利用expl ...

  2. 白帽子讲WEB安全读书笔记(慢慢更新)

    道哥写的白帽子讲WEB安全的读书笔记 文章目录 2020.3.23 ◆ 前言 ◆ 第一篇 世界观安全 1.1 Web安全简史 >> 1.1.1 中国黑客简史 >> 1.1.2 ...

  3. 白帽子讲Web安全读书笔记

    Part1:安全的发展,或者说,黑客的发展 黑客是什么? 互联网本来是安全的,自从有了研究安全的人之后,互联网就变得不安全了. "root"对黑客的吸引,就像大米对老鼠,美女对色狼 ...

  4. 《白帽子讲Web安全》笔记 - 白帽子兵法

    Secure By Default 原则 "Secure by Default"原则,也可以归纳为白名单.黑名单的思想. 黑名单.白名单 尽可能使用白名单,不使用黑名单.例如:要做 ...

  5. 白帽子讲web安全读书笔记(Ⅰ)

    一.我的安全世界观 1.1999年sql注入是web安全的里程碑,2003年MySpace发生XSS蠕虫后XSS引起关注. 2.黑帽:找到一个弱点  白帽:加固所有脆弱 (心态不同,目的不同) 3.安 ...

  6. 白帽子讲Web安全学习之浏览器

    目录 ​​​​​1.同源策略 2.浏览器沙箱 3. 恶意网址拦截 ​​​​​1.同源策略 同源策略是一种约定,它是浏览器最核心也是最基本的安全功能,如果缺少了同源策略,则浏览器的正常功能可能会受到影响 ...

  7. 白帽子讲Web安全学习之CSRF

    目录 1.CSRF简介 2.CSRF进阶 2.1 浏览器Cookie策略和P3P的副作用 2.2 提交方式 2.3 CSRF防御 2.3.1 验证码 2.3.2 Referer Check 2.3.3 ...

  8. 《白帽子讲Web安全》学习笔记

    一.为何要了解Web安全 最近加入新公司后,公司的官网突然被Google标记为了不安全的诈骗网站,一时间我们信息技术部门成为了众矢之的,虽然老官网并不是我们开发的(因为开发老官网的前辈们全都跑路了). ...

  9. 分享笔记1 之《白帽子讲web安全》

    分享笔记1 之<白帽子讲web安全> 目录 第一篇 世界观安全 第1章 我的安全世界观 2 1.1 web安全简史 2 1.1.1 中国黑客简史 2 1.1.2 黑客技术的发展历程 3 1 ...

  10. 在学习web安全的小白看过来,这本《白帽子讲web安全》强烈推荐,必读!(附PDF)

    Web是互联网的核心,是未来云计算和移动互联网的最佳载体,因此Web安全也是互联网公司安全业务中最重要的组成部分. 前排提醒:文末有pdf领取 下面来看看几种常见的web漏洞: 1.XSS跨站脚本攻击 ...

最新文章

  1. 干货丨机器学习和深度学习概念入门
  2. 根可达算法的根_GC垃圾回收算法
  3. IIS负载均衡-Application Request Route详解第三篇:使用ARR进行Http请求的负载均衡
  4. 一步一步学Remoting系列文章
  5. 手机学python语言用什么软件好_盘点几个在手机上可以用来学习编程的软件
  6. 哔哩哔哩公布2021年度弹幕:“破防了”
  7. java string contains indexof,java.lang.String.contains()方法实例
  8. 剑指offer——面试题61:按之字形顺序打印二叉树
  9. c++ opencv 通过网络连接工业相机_使用OpenCV进行手势控制游戏+源码分享
  10. Linux 命令 -- tar
  11. qt double 相减不为0_Qt线程同步单生产者多消费者
  12. 抓包工具之fiddler
  13. 13. 滑动时间窗口算法概念原理
  14. IOTSWC欧洲工业物联网解决方案大会-2019
  15. 行人属性识别 PETA数据集
  16. curl调用新版jenkins crumb报错 No valid crumb was included in the request 解决方法
  17. Storm DRPC环境搭建笔记
  18. Javafinal关键字final关键字的几种用法
  19. 什么是mysql主从同步
  20. 天龙八部手工架设--Linux 服务器环境搭建(游戏数据库篇)

热门文章

  1. 碎片︱R语言与深度学习
  2. BiLSTM-CRF模型中的CRF层讲解
  3. Linux的哲学思想
  4. JavaScript 常用数组函数方法专题
  5. Ubuntu增加Swap分区大小
  6. 抓包工具 for Mac之paros
  7. 使用base64:url 来定义背景图片url
  8. 寒门难再出贵子(6),一篇值得思考的文章
  9. 为Windows添加日志事件
  10. postifx网络服务的搭建和配置