美文网首页
《白帽子讲Web安全》前两章笔记

《白帽子讲Web安全》前两章笔记

作者: chuaa | 来源:发表于2018-08-02 22:25 被阅读0次

第一章. Web安全

1.1 安全三要素(CIA)

  • 机密性(Confidentiality)
  • 完整性(Integrity)
  • 可用性(Availability)

1.2 威胁分析(STRIDE)

  • 伪装(Spoofing)
  • 篡改(Tampering)
  • 抵赖(Repudiation)
  • 信息泄露(InformationDisclosure)
  • 拒绝服务(Denial of Service)
  • 提升权限(Elevation of Privilege)

1.3 风险分析

Risk = Probability * Damage Potential


第二章. 浏览器安全

2.1 同源策略

限制来自不同源的“document”和脚本对当前“document”进行读取或设置某些属性。

2.2 浏览器沙箱

Sandbox即沙箱,是泛指“资源隔离类模块”的代名词。Sandbox设计的目的一般是为了让不可信任的代码运行在一定的环境中,限制不可信任的代码访问隔离区之外的资源。

2.3 恶意网址拦截

恶意网址分为两种:

  • 挂马网站

这类网站通常包含恶意的脚本,通过利用浏览器的漏洞执行shellCode,在用户电脑中植入木马。

  • 钓鱼网站

通过模仿知名网站的相似页面来欺骗用户。

防范措施

  • 推送恶意网址黑名单
  • 开始支持EV SSL证书

相关文章

  • 《白帽子讲Web安全》前两章笔记

    第一章. Web安全 1.1 安全三要素(CIA) 机密性(Confidentiality) 完整性(Integr...

  • web前端安全的攻与防

    一、什么是web安全? web安全,也叫web应用安全,《白帽子讲Web安全》一书中第一章最后有这么一句话讲的很好...

  • 《白帽子讲web安全》笔记

    第2章 浏览器安全 1.同源策略(same origin policy)限制来自不同源的“document”或脚本...

  • 白帽子讲web安全笔记

    参考 白帽子讲web安全(书) XSS前端防火墙 JavaScript防http劫持与XSS 内容安全策略(Con...

  • 白帽子讲web安全

    浏览器安全 同源策略 同源策略是web安全的核心基础。影响源的因素有:host、子域名、端口、协议。 a.com通...

  • 白帽子讲Web安全

    《白帽子讲Web安全(纪念版)》,是我看过的第一本关于Web安全的书。我入门了,我放弃了;我看完了,我什么都没记住...

  • 白帽子讲Web安全

    公司最近来了个SR(security architecture),推荐我们看下入门级的web安全。再加上最近刚培训...

  • 白帽子讲Web安全——笔记(二)

    浏览器安全功能 同源策略 1.同源:协议、域名、端口号2.同源策略的限制:DOM,Cookie、XMLHttpRe...

  • 白帽子讲Web安全——笔记(一)

    安全三要素 机密性:要求保护数据内容不能泄露,加密是实现机密性要求的常见手段。 完整性:则要求保护数据内容是完整、...

  • 《白帽子讲Web安全》读书笔记

    这应该算是web安全领域比较早的一本书,作者是道哥,阿里云的安全大佬。买了这本书已经很久了,但是没腾出时间看,最近...

网友评论

      本文标题:《白帽子讲Web安全》前两章笔记

      本文链接:https://www.haomeiwen.com/subject/bykevftx.html