flash开发中的几个安全问题

一,Security.allowDomain
   若没必要,建议不要使用Security.allowDomain,Security.allowDomain允许网站A的swf文件跨域调用网站B的swf文件的对象和变量,启用该函数的时候可能被其他网站调用,
   导致安全问题。如果一定要使用该函数,请务必对允许的域名进行白名单限制,并对数据来源进行校验。
   例如:域名a.com下的flash文件-a.swf,域名b.com下的flash文件-b.swf,则为了防止被a.swf调用,则b.swf需要禁止Security.allowDomain。
   
二,Security.allowInsecureDomain
   Security.allowInsecureDomain允许网站A的swf文件跨协议(http可调用https站点信息)跨域调用网站B的swf文件的对象和变量,启用该函数的时候可能被其他网站调用,导致安全问题。
   因此,建议禁止。
   
三,crossdomain.xml
   crossdomain.xml文件放到http://rootdomain/crossdomain.xml,用于指定该域名下的资源(图片,flash,页面内容等)是否允许远程的flash加载。如果配置不当,可能带来CSRF等攻击。
   安全配置示例
   1、对于不需要外部加载资源的网站,可以删除crossdomain.xml。
   2、crossdomain.xml中更改allow-access-from的domain属性为允许的域名白名单,通常应限制在允许域名的子域下。如:
   http://cb.qq.com/crossdomain.xml的配置:   
   <cross-domain-policy>
      <allow-access-from domain="act.cb.qq.com"/>
      <allow-access-from domain="cb.qq.com"/>
      <allow-access-from domain="*.qq.com" secure="false"/>
   </cross-domain-policy>


四,禁止把敏感信息存储到flash shareobject
    shareObject可以将信息(类似cookie)存储在本地用户硬盘上(以WIN 7为例:C:\Users\[你的用户名]\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\[随机八位字符]\[域]\[进行存储控制的文件的路径,直到swf文件名]\)的文件。
如果文件中存有用户或业务的敏感信息,将造成安全问题。注意:目前该文件的加密已经被破解,因此对敏感信息不能存储到shareobject对象,需要考虑存储到后台服务器。


五,安全标签的配置
  网页在引入flash的时候,会通过object/embed标签,在设置标签的时候,需要合理配置这些标签的属性,否则可能引起安全问题。
  1,allowScriptAccess:是否允许flash访问浏览器脚本,如果不对不信任的flash限制,默认会允许调用浏览器脚本,产生XSS漏洞。
     always:总是允许HTML通信也就是Javascript执行;
     sameDomain:允许来自本域的flash与HTML通信;
     never:不允许flash与页面通信。


  2,allowNetworking:是否允许flash访问ActionScript中的网络API,如果不对不信任的flash限制,会带来flash弹窗、CSRF等问题。
     all:允许所有功能,会带来flash弹窗危害;
     internal;可以向外发送请求/加载网页;
     none:无法进行任何网络相关动作
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
1 设置修改 4 1.1 ECShop图片设置 4 1.2 去版权化 5 1.3 如何修改网站"欢迎光临本店" 11 1.4 如何去除ecshop底部查询信息的显示 11 1.5 后台管理删除no_license显示 11 1.6 如何发布站内新闻 13 1.7 如何修改网站logo 13 1.8 如何修改产品图片的大小 13 1.9 如何手动修改支付方式排列顺序 14 1.10 如何去除ecshop产品详细页产品点击率 14 1.11 首页、头部、底部模板文件名称 14 1.12 网站关闭了注册,如何修改“该网店暂停注册”字样 14 1.13 收货人详细信息js弹出框的提示脚本在哪个文件 14 1.14 网站公告代码段在那里 15 1.15 如何修改产品的库存 15 1.16 如何修改ecshop表的前缀 15 1.17 如何修改ecshop导航栏目名称 15 1.18 如何将最新产品栏目显示在导航栏里面? 15 1.19 如何更换ecshop模板 16 1.20 ecshop产品相关的图片有那几种 16 1.21 详细页面的积分 16 1.22 如何修改产品缩略图大小 16 1.23 如何设置ecshop货币格式和日期格式。 17 1.24 如何开取和关闭ecshop登陆验证码 17 1.25 如何修改个人帐户信息里面,出生年月的范围 17 1.26 ecshop的模板如何包含模板 17 1.27 如何调整ecshop flash播放器播放速度 18 1.28 ecshop2.7.3首页轮换图片如何管理 18 1.29 ecshop订单,哪个字段是控制折扣的 18 1.30 如何显示销售排行 18 1.31 Notice:Undefined variable: _LANG in如何解决 19 1.32 ecshop flash播放器文件和图片在哪里? 19 1.33 如何将后台左侧菜单的云服务心删除掉 19 1.34 ecshop模板如何改变首页flash显示的大小? 20 1.35 ecshop模板如何修改站内快讯标题的长度? 20 1.36 ecshop模板的首页热卖商品、新品上市等的数量在哪儿设置? 20 2 编程修改 21 2.1 如何新增PHP页面 21 2.2 调用指定分类下的精品、新品、热销 23 2.3 整合论坛 24 2.4 去掉ECShop购物流程收货人电子邮箱必填项 25 2.5 货到付款设置说明 26 2.6 在ECSHOP首页的促销商品下显示促销时间 27 2.7 版本2.7.3相比2.7.2动了几个表 28 2.8 为每个商品设置最少购买量最小订购量 28 2.9 实现会员价格登陆才显示,且只显示和自己等级相符合的价格 32 2.10 生动讲解ecshop广告位的添加 33 2.11 商品详情页,根据不同商品分类调用不同模板 39 2.12 将Ecshop后台商品简单描述改成编辑器形式 40 2.13 商品描述上传文名图片无法显示解决方法 42 2.14 如何将ECSHOP的相对地址改为绝对地址 43 2.15 goods.php重命名 44 2.16 在Ecshop商品详情页显示当前会员等级价格 45 2.17 修改广告链接地址affiche.php为普通链接 46 2.18 如何让ecshop首页商品显示购买过的次数 47 2.19 不同级别客户看到不同的会员等级价格 54 2.20 分类描述使用FCKeditor作为编辑器 56 2.21 如何去掉ECSHOP帮助心文章页的评论功能 57 2.22 ecshop 自定义分类模板的方法 59 2.23 多语言 62 2.24 实现自动选择语言转跳转 65 2.25 ecshop模板如何调程序 66 2.26 ecshop如何实现不同商品调用不同模板 68 2.27 ecshop的SEO优化 69 3 开发说明 76 3.1 模板组常用SQL语句 76 3.2 商品详情页面性价格显示其对应价格 76 3.3 设置ECSHOP支持货到付款 79 3.4 商品列表页判断商品是新品、精品、还是热销 80 3.5 如何把后台模板备份功能去掉 82 3.6 模板有的文章内容页不显示文字 82 3.7 验证邮件后送积分 82 3.8 任意文章页面显示所有文章分类 86 3.9 ecshop后台分页代码提取 87 3.10 增加批量修改成本价格,配合后台管理增加成本价和毛利润统计 90 3.11 商品批发增加起订数功能,设置购买数量 92 3.12 ECSHOP 手机号码怎么设置为必填选项 102 3.13 在ECSHOP后台会员列表显示会员最后登录时间 105 3.14 如何给ecshop模板的文章加上分页 107 3.15 ecshop模板如何实现悬浮分享 109 3.16 ecshop模板如何实现报价 109 3.17 ecshop模板如何实现局部刷新 112 3.18 模板随意调用文章 118 3.19 模板如何确保插入到数据库的文本是安全的 122 3.20 如何调出文章分类 122 3.21 显示指定分类下的文章 127 3.22 在ecshop商品详情页显示供货商 128 3.23 多彩模板[粉色]设置说明 129 3.24 轻松实现不同商品调用不同模板 132 3.25 商品分类下的销售排行 133 3.26 怎么样给文章增加权限 134 3.27 将文章列表改为显示内容提要 134 3.28 商品详情页显示所品牌LOGO 135 3.29 ECSHOP模板在顶部会员登录时显示会员等级 136 3.30 常见问题汇总 139 3.31 ecshop模板如何让浏览历史按照先后排序? 139 3.32 ecshop添加一个30天销量的方法 139 3.33 ECSHOP模板首页商品显示购买过的次数 141 3.34 关于商品促销一人限购一件问题的解决方案 142 3.35 100问题汇总 146
### 回答1: Flash32 ActiveX 是一个用于在 Windows 操作系统下运行 Adobe Flash Player 的插件。它作为一个浏览器扩展程序,允许用户在网页上播放 Flash 动画、视频和游戏等多媒体内容。 Flash32 ActiveX 提供了多种功能和特性,包括流畅播放动画、实时音频和视频播放、处理用户交互以及支持多种图形效果等。它能够与各种网页浏览器兼容,例如 Internet Explorer、Google Chrome 和 Mozilla Firefox 等。 然而,随着时代的进步,HTML5 技术的崛起,Adobe Flash Player 的使用率逐渐降低,以至于在目前大多数浏览器版本已经被弃用。这是因为 Flash Player 存在安全漏洞、性能低下以及对移动设备的支持不佳等问题。 因此,Adobe 宣布在2021年12月底之前停止 Flash Player 的更新和分发,并强调用户应该卸载该插件,以确保网络安全。与此同时,网页开发者们已经开始使用 HTML5 替代 Flash 来创建多媒体内容。 在现代互联网环境Flash32 ActiveX 已经不再被广泛使用,其存在风险和限制已被广泛认知。用户应该及时卸载该插件,并确保使用最新版的浏览器,以获得更好的安全性和浏览体验。 ### 回答2: flash32 Activex是一种用于支持Adobe Flash Player在Windows操作系统上运行的插件。Adobe Flash Player是一种常用的多媒体平台,用于播放Flash格式的视频和动画。在许多网页浏览器和应用程序都需要使用Flash Player来显示和运行Flash内容。 Flash32 Activex是指用于32位Windows操作系统的Flash Player插件。它采用了ActiveX技术,可以在支持ActiveX控件的应用程序使用。这意味着开发者可以将Flash32 Activex嵌入到自己的应用程序,从而实现Flash内容的播放和交互。 Flash32 Activex具有一些特征和功能。首先,它可以播放各种类型的Flash内容,包括视频、动画和交互式应用程序。其次,它支持各种控件和接口,开发者可以利用这些控件和接口来自定义Flash内容的显示和交互方式。此外,Flash32 Activex还具有安全特性,可以帮助防范潜在的恶意代码和漏洞攻击。 Flash32 Activex在过去的几十年里被广泛使用,然而,随着HTML5技术的发展和流行,Flash正逐渐被淘汰。许多主流浏览器已经不再支持Flash,因为它存在安全风险,并且HTML5提供了更先进和更安全的替代方案。 在总结上述内容时,Flash32 Activex是一种用于32位Windows操作系统的Flash Player插件,用于播放Flash内容。它具有多媒体功能,支持自定义接口和控件,并具有安全性。然而,随着HTML5的发展,Flash正逐渐被淘汰。 ### 回答3: Flash32 ActiveX 是一种用于在Internet浏览器运行Adobe Flash Player的插件。Flash Player是一种多媒体和应用程序运行时环境,用于播放动画、视频和音频以及支持交互式内容。Flash32 ActiveX是为Internet Explorer浏览器设计的,它允许用户在浏览器观看和与Flash内容进行交互。 Flash32 ActiveX在过去的几十年在互联网上得到广泛使用。它为开发人员和设计人员提供了创造各种吸引人的多媒体内容的工具。许多网站和在线游戏仍然使用Flash技术,因此仍然需要Flash32 ActiveX来支持这些内容。 然而,Flash32 ActiveX在近年来逐渐被淘汰。这是因为HTML5等现代标准的发展和广泛应用,它们提供了更强大、更安全的多媒体功能,不需要使用Flash插件。此外,Flash Player还受到了安全漏洞和性能问题的困扰,这也导致了更多人开始放弃使用Flash32 ActiveX。 综上所述,Flash32 ActiveX是一种用于在Internet浏览器运行Adobe Flash Player的插件。尽管它在过去的互联网发展发挥了重要作用,但随着新标准的出现和问题的出现,它正在被逐渐淘汰。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值