软件开发培训班 >> 网络技术 >> 网络安全
HTML5安全风险详析之六:API攻击 |
|
本文标签:HTML5安全 API攻击 HTML5里有许多 协定、模式和API,可能成为 突击者的 突击 路径 。 一、registerProtocolHandler:信息 透露 HTML5同意某些 协定和schema注册为新的 特点 。例如下面的语句 可以注册一个email handler 。
它会将一个 歹意网站 解决器关联到mailto这个 协定上,所以它在某些状况下的滥用会招致消费者信息 透露 。 二、文件API:窃取文件 HTML5另外一些API从安全角度来看很故意思,它们还能混合起来 使用 。 例如文件API同意阅读器 拜访当地文件, 突击者 可以将它与点击劫持和 其余 突击混合起来 获得消费者当地的文件 。 比方骗取你从当地拖放文件到页面里,这种 步骤在劫持 突击一文中有较 详尽的 阐述 。 三、历史API: 潜藏XSS URL 利用HTML5历史API的pushState, 可以 潜藏阅读器地址栏的 突击URL 。例如我在阅读器地址栏输入
这个地址,消费者将会仅仅只看到http://test.baidu.com/ 。 这个问题和现在 风行的短网址技术 联合起来, 存在更大的 隐秘性 。 设想一下我们在微博上看到一个短网址,不会有任何 嫌疑就会点击这个地址查看内容,而最终看到的地址也是相当 畸形的,然而在这个过程中消费者的信息和 材料就 神不知,鬼不觉被盗取了 。
短URL 联合历史API的 突击 四、Web Notifications:盗取数据 Web Notifications让我们在阅读器中 可以 接纳推送的 信息 告诉,然而它有可能会被 突击者利用来 构造 虚假信息,骗取消费者数据 。 例如下图里右下角的弹窗 告诉看起来十分 畸形,需求我们输入Gmail密码来登录查看新邮件 。然而一旦输入密码,Gmail邮箱就被盗取了 。我们 可以 细心看看,弹窗左上角显示的域名是gmai1.com!这正是一个钓鱼网站的欺诈 目的 。
桌面 告诉 突击 最终,随着HTML5的进展, 将来还可能浮现新的HTML5安全问题,还可能还会向着复杂化和智能化去进展 。 |