【读书笔记】白帽子讲Web安全 第2章 浏览器安全

1、同源策略

浏览器安全以同源策略为基础。
在这里插入图片描述
· XMLHttpRequest跨域访问标准,基于信任“JavaScript无法控制HTTP头”
在这里插入图片描述
以flash为例,它主要通过crossdomain.xml判断,通过检查HTTP头中的“Content-Type"来防止一些攻击通过上传crossdomain.xml文件来控制flash,绕过同源策略。

2、浏览器沙箱(Sandbox)

Chrome Chrome,第一个多进程架构浏览器。
***如今的Sandbox泛指“资源隔离类模块”。让不可信任的代码运行在一定的环境中。
在这里插入图片描述
IE8的多进程结构:每个Tab页是一个进程。

第三方插件有的不受Sanbox管辖。

3、恶意网址拦截

基本上基于黑名单。

PhishTank
Google SafeBrowsing API
EV SSL证书

4、浏览器安全

XSS(跨站脚本攻击)攻击没有第三方插件帮助无法控制HTTP头

IE8 XSS Filter

Firefox4 Content Security Policy(CSP) 服务器返回一个HTTP头,描述应该遵守的安全策略.CSP配置规则复杂,未推广开。

X-Content-Security-Policy: policy

拓展和插件安全。权限高于页面JavaScript。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值