웹 프론트엔드 H5 튜토리얼 HTML5에 대한 보안 문제 개발자가 염두에 두어야 할 사항_html5 튜토리얼 팁

HTML5에 대한 보안 문제 개발자가 염두에 두어야 할 사항_html5 튜토리얼 팁

May 16, 2016 pm 03:51 PM

애플리케이션 보안 전문가들은 HTML5가 개발자들에게 새로운 보안 과제를 안겨준다고 말합니다.
Apple과 Adobe 사이의 말싸움은 HTML 5의 운명에 대한 많은 추측으로 이어졌습니다. HTML 5의 구현은 아직 갈 길이 멀지만, 한 가지 확실한 것은 HTML을 사용하는 개발자들은 5 HTML5로 인한 보안 문제를 해결하려면 애플리케이션 보안 개발 수명주기 동안 새로운 보안 기능을 배포해야 합니다.
그렇다면 HTML5는 우리가 다루어야 하는 공격 표면에 어떤 영향을 미칠까요? 이 기사에서는 HTML 5에 관한 몇 가지 중요한 보안 문제를 살펴보겠습니다.
 클라이언트 측 저장
HTML의 초기 버전에서는 웹사이트에서 쿠키를 로컬 정보로 저장하는 것만 허용했으며, 이러한 공간은 상대적으로 작았고 간단한 아카이브 정보를 저장하거나 다른 위치에 저장하는 데에만 적합했습니다. Denim Group의 애플리케이션 보안 연구 이사인 Dan Cornell은 세션 ID와 같은 데이터 식별자를 말합니다. 그러나 HTML5 LocalStorage를 사용하면 브라우저가 대규모 데이터베이스를 로컬에 저장할 수 있으므로 새로운 유형의 애플리케이션을 사용할 수 있습니다.
"부수적인 위험은 민감한 데이터가 로컬 사용자의 워크스테이션에 저장될 수 있으며, 워크스테이션에 물리적으로 접근하거나 파괴하는 공격자가 민감한 데이터를 쉽게 얻을 수 있다는 것입니다."라고 Cornell은 말했습니다. "이는 공유 컴퓨터를 사용할 때 특히 중요합니다. Rapid7의 보안 연구원인 Josh Abraham은 "정의에 따르면 이는 클라이언트 시스템에 정보를 저장하는 기능일 뿐입니다. 그러면 클라이언트 측 SQL 주입 공격이 발생할 가능성이 있습니다."라고 말했습니다. 의 클라이언트 데이터베이스가 악성이며 프로덕션 시스템과 동기화할 때 동기화 문제가 발생할 수 있거나 클라이언트의 잠재적인 악성 데이터가 프로덕션 시스템에 삽입될 수 있습니다.”
 이 문제를 해결하려면 개발자가 할 수 있어야 합니다. 데이터가 악성인지 여부를 확인하는 것은 실제로 매우 복잡한 문제입니다.
이 문제의 중요성에 모든 사람이 동의하는 것은 아닙니다. Veracode의 최고 기술 책임자인 Chris Wysopal은 플러그인이나 브라우저 확장을 사용하는 등 웹 애플리케이션이 클라이언트측 데이터를 저장하는 방법이 다양하다고 말했습니다.
"현재 배포된 HTML5 SessionStorage 속성을 조작하는 방법은 많이 알려져 있지만 이 문제는 표준이 확정될 때까지 해결되지 않을 것입니다."라고 Wysopal은 말했습니다.
 
교차 도메인 통신 다른 버전의 HTML에서는 JavaScript가 원래 서버에 다시 XML HTTP 요청을 발행하도록 허용할 수 있지만, HTML5는 이러한 제한을 완화하고 XML HTTP 요청을 다음과 같은 모든 서버로 보낼 수 있습니다. 요청한 서버에서 이를 허용합니다. 물론 서버를 신뢰할 수 없으면 심각한 보안 문제가 발생할 수도 있습니다.
 “예를 들어 매시업(공용 또는 비공개 데이터베이스를 사용하는 두 개 이상의 웹 애플리케이션을 결합하여 통합 애플리케이션을 구성하는 매시업)을 구축하여 JSON(Javascript Object Notation)을 통해 타사 웹사이트에서 게임 점수를 가져올 수 있습니다. 코넬은 "이 웹사이트는 내 사용자의 브라우저에서 실행 중인 애플리케이션에 악성 데이터를 보낼 수 있다"며 "HTML5가 새로운 유형의 애플리케이션 생성을 허용하지만, 개발자가 이를 사용하기 시작할 때 이러한 기능을 이해하지 못한다면 보안이 위협받을 수 있다"고 말했다. 생성된 애플리케이션은 사용자에게 큰 보안 위험을 가져올 것입니다.”
PostMessage()를 사용하는 애플리케이션을 작성하는 개발자의 경우 해당 정보가 자신의 웹 사이트에서 오는지, 아니면 악성 코드에서 나오는지 주의 깊게 확인해야 합니다. Wysopal은 다른 웹사이트에서 악성 메시지를 생성할 수 있다고 덧붙였습니다. 이 기능은 본질적으로 안전하지 않으며 개발자는 도메인 간 통신을 에뮬레이트하기 위해 다양한 DOM(문서 개체 모델)/브라우저 기능을 사용하기 시작했습니다.
또 다른 관련 문제는 World Wide Web Consortium이 현재 교차 출처 리소스 공유 설계에 대해 유사한 도메인 간 메커니즘을 사용하여 동일 출처 정책을 우회하는 방법을 제공한다는 것입니다.
“IE는 Firefox, Chrome, Safari와는 다른 보안 기능을 배포합니다. 특히 일부 참조 코드가 현재 매우 안전하지 않기 때문에 개발자는 너무 허용적인 액세스 제어 목록을 생성하여 피해를 입을 수 있는지 확인해야 합니다.
 
Iframe 보안  보안 측면에서 HTML5에는 iframe의 샌드박스 속성을 지원하는 등 좋은 기능도 있습니다.
 "이 속성을 사용하면 개발자가 데이터 해석 방법을 선택할 수 있습니다. "안타깝게도 대부분의 HTML과 마찬가지로 이 디자인도 개발자가 오해할 가능성이 있고, 사용하기 불편해서 개발자가 비활성화할 가능성이 높습니다." 올바르게 수행되면 이 기능은 악의적인 제3자 광고로부터 보호하거나 신뢰할 수 없는 콘텐츠의 재생을 방지하는 데 도움이 될 수 있습니다. ”

본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

Video Face Swap

Video Face Swap

완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

인기 기사

<gum> : Bubble Gum Simulator Infinity- 로얄 키를 얻고 사용하는 방법
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
Nordhold : Fusion System, 설명
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
Mandragora : 마녀 트리의 속삭임 - Grappling Hook 잠금 해제 방법
3 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

H5 코드 : 웹 개발자를위한 모범 사례 H5 코드 : 웹 개발자를위한 모범 사례 Apr 16, 2025 am 12:14 AM

H5 코드에 대한 모범 사례는 다음과 같습니다. 1. 올바른 문서 선언 및 문자 인코딩 사용; 2. 시맨틱 태그를 사용하십시오. 3. HTTP 요청을 줄입니다. 4. 비동기 부하 사용; 5. 이미지 최적화. 이러한 관행은 웹 페이지의 효율성, 유지 관리 및 사용자 경험을 향상시킬 수 있습니다.

H5 : 웹 표준 및 기술의 발전 H5 : 웹 표준 및 기술의 발전 Apr 15, 2025 am 12:12 AM

웹 표준과 기술은 현재까지 HTML4, CSS2 및 간단한 JavaScript에서 발전했으며 중대한 개발을 거쳤습니다. 1) HTML5는 캔버스 및 웹 스토리지와 같은 API를 도입하여 웹 응용 프로그램의 복잡성과 상호 작용을 향상시킵니다. 2) CSS3은 애니메이션 및 전환 기능을 추가하여 페이지를보다 효과적으로 만듭니다. 3) JavaScript는 화살표 기능 및 클래스와 같은 Node.js 및 ES6의 최신 구문을 통해 개발 효율 및 코드 가독성을 향상시킵니다. 이러한 변경으로 인해 웹 애플리케이션의 성능 최적화 및 모범 사례의 개발이 촉진되었습니다.

H5 : 웹에서 사용자 경험을 향상시키는 방법 H5 : 웹에서 사용자 경험을 향상시키는 방법 Apr 19, 2025 am 12:08 AM

H5는 멀티미디어 지원, 오프라인 스토리지 및 성능 최적화로 웹 사용자 경험을 향상시킵니다. 1) 멀티미디어 지원 : H5 및 요소는 개발을 단순화하고 사용자 경험을 향상시킵니다. 2) 오프라인 스토리지 : WebStorage 및 IndexedDB는 오프라인으로 사용하여 경험을 향상시킵니다. 3) 성능 최적화 : 웹 워즈 및 요소는 성능을 최적화하여 대역폭 소비를 줄입니다.

H5 코드 이해 : HTML5의 기본 사항 H5 코드 이해 : HTML5의 기본 사항 Apr 17, 2025 am 12:08 AM

HTML5는 현대적인 웹 페이지를 구축하는 핵심 기술로 많은 새로운 요소와 기능을 제공합니다. 1. HTML5는 웹 페이지 구조 및 SEO를 향상시키는 의미 론적 요소를 소개합니다. 2. 멀티미디어 요소를 지원하고 플러그인없이 미디어를 포함시킵니다. 3. 양식은 새로운 입력 유형 및 검증 속성을 향상시켜 검증 프로세스를 단순화합니다. 4. 웹 페이지 성능 및 사용자 경험을 향상시키기 위해 오프라인 및 로컬 스토리지 기능을 제공합니다.

H5 코드 해체 : 태그, 요소 및 속성 H5 코드 해체 : 태그, 요소 및 속성 Apr 18, 2025 am 12:06 AM

HTML5 코드는 태그, 요소 및 속성으로 구성됩니다. 1. 태그는 컨텐츠 유형을 정의하고 다음과 같은 각도 브래킷으로 둘러싸여 있습니다. 2. 요소는 컨텐츠와 같은 시작 태그, 내용 및 엔드 태그로 구성됩니다. 3. 속성 시작 태그에서 키 값 쌍을 정의하고 기능을 향상시킵니다. 웹 구조를 구축하기위한 기본 단위입니다.

H5 코드의 빌딩 블록 : 주요 요소 및 그 목적 H5 코드의 빌딩 블록 : 주요 요소 및 그 목적 Apr 23, 2025 am 12:09 AM

HTML5의 주요 요소에는 최신 웹 페이지를 작성하는 데 사용되는 ,,,,, 등이 포함됩니다. 1. 헤드 컨텐츠 정의, 2. 링크를 탐색하는 데 사용됩니다. 3. 독립 기사의 내용을 나타내고, 4. 페이지 내용을 구성하고, 5. 사이드 바 컨텐츠 표시, 6. 바닥 글을 정의하면, 이러한 요소는 웹 페이지의 구조와 기능을 향상시킵니다.

HTML5 및 H5 : 일반적인 사용법 이해 HTML5 및 H5 : 일반적인 사용법 이해 Apr 22, 2025 am 12:01 AM

HTML5와 H5 사이에는 차이가 없으며, 이는 HTML5의 약어입니다. 1.HTML5는 HTML의 다섯 번째 버전으로 웹 페이지의 멀티미디어 및 대화식 기능을 향상시킵니다. 2.H5는 종종 HTML5 기반 모바일 웹 페이지 또는 응용 프로그램을 참조하는 데 사용되며 다양한 모바일 장치에 적합합니다.

H5와 HTML5 사이의 연결 : 유사성과 차이 H5와 HTML5 사이의 연결 : 유사성과 차이 Apr 24, 2025 am 12:01 AM

H5 및 HTML5는 다른 개념입니다. HTML5는 새로운 요소 및 API를 포함하는 HTML의 버전입니다. H5는 HTML5를 기반으로 한 모바일 애플리케이션 개발 프레임 워크입니다. HTML5는 브라우저를 통해 코드를 구문 분석하고 렌더링하는 반면 H5 응용 프로그램은 컨테이너를 실행하고 JavaScript를 통해 기본 코드와 상호 작용해야합니다.

See all articles