位置:成果数据库 > 期刊 > 期刊详情页
HTML5安全研究
  • ISSN号:1000-386X
  • 期刊名称:计算机应用与软件
  • 时间:2013
  • 页码:1-6
  • 分类:TP393.08[自动化与计算机技术—计算机应用技术;自动化与计算机技术—计算机科学与技术]
  • 作者机构:[1]清华大学计算机科学与技术系,北京100084, [2]清华大学网络科学与网络空间研究院,北京100084
  • 相关基金:国家自然科学基金项目(61003127); 国家重点基础研究发展计划项目(2009CB320505)
  • 相关项目:基于指令层次的网页木马渗透攻击机理分析与检测方法研究
中文摘要:

HTML5是目前富互联网应用(RIA)中最重要的技术之一。由于得到了业界厂商的大力支持,发展迅速,已经成为未来Web应用发展的事实标准。新技术的引用,在给用户提供丰富多彩互联网的同时,也引入了新的安全问题:CORS、XHR-LEVEL2等已经打破了浏览器原有的同源策略准则(SOP);Web Storage、Application Cache等新功能在增强客户端能力的同时,也提供了一些新型的客户端攻击机制;Web Workers、Web Socket等新特性则引入了新的滥用手段。在中国互联网上,越来越多的网站开始逐步采用HTML5技术,但在安全防护方面还存在众多弱点。与此同时,目前大多数Web应用扫描器都不具备检测HTML5安全问题的特性,这使得HTML5安全问题在安全评估与渗透测试过程中成为盲点。深入探讨HTML5新引入的安全威胁,通过对国内支持HTML5大型网站的测试发现了大量安全问题,并对现有Web应用扫描器对HTML5支持情况进行了调查分析,结果验证了国内互联网网站对于HTML5新形态安全威胁的脆弱性。

英文摘要:

HTML5 is one of the most important technologies for the next generation of rich Internet web application(RIA) at present.Strongly supported by the companies in Internet industry,the HTML5 develops very fast and has become the de facto standard of future Web application.While providing rich and varied Internet to users,the deployment of this new technology brings new security problems: CORS,XHR-level2 and so on break the existing criterion of same origin policy(SOP) of browsers somehow;New functions of Web Storage and Application Cache enrich the client-side capability,but they also furnish some novel client-side attacking mechanism.New features like Web Workers and Web Socket may lead to new means of abuse.In China,more and more websites are starting to gradually use HTML5,but a lot of security problems are beyond concern.Moreover,most existing Web application scanners do not have the function to detect HTML5 vulnerabilities,this results in the security issue of HTML5 becomes the blind point in security assessment and penetration test processes.In our paper,we discuss in depth the new security threats imported by HTML5 and find lots security problems in those Chinese large-scale websites supporting HTML5.Meanwhile,we investigate and analyse existing Web application scanners on their HTML5-supporting situation,the results verify the vulnerabilities of Chinese internet websites on the new form security threats of HTML5.

同期刊论文项目
期刊论文 15 会议论文 6 获奖 2 专利 3 著作 1
期刊论文 19 会议论文 9 专利 2 著作 1
同项目期刊论文
期刊信息
  • 《计算机应用与软件》
  • 北大核心期刊(2011版)
  • 主管单位:上海科学院
  • 主办单位:上海市计算技术研究所 上海计算机软件技术开发中心
  • 主编:朱三元
  • 地址:上海市愚园路546号
  • 邮编:200040
  • 邮箱:cas@sict.stc.sh.cn
  • 电话:021-62254715 62520070-505
  • 国际标准刊号:ISSN:1000-386X
  • 国内统一刊号:ISSN:31-1260/TP
  • 邮发代号:4-379
  • 获奖情况:
  • 全国计算机类中文核心期刊
  • 国内外数据库收录:
  • 波兰哥白尼索引,美国剑桥科学文摘,中国中国科技核心期刊,中国北大核心期刊(2004版),中国北大核心期刊(2011版),中国北大核心期刊(2000版)
  • 被引量:27463