我们从2011年坚守至今,只想做存粹的技术论坛。  由于网站在外面,点击附件后要很长世间才弹出下载,请耐心等待,勿重复点击不要用Edge和IE浏览器下载,否则提示不安全下载不了

 找回密码
 立即注册
搜索
查看: 735|回复: 2

[最新新闻] Google釋出兩項CSP安全工具以防範XSS攻擊

[复制链接]

该用户从未签到

1359

主题

487

回帖

127

积分

二级逆天

积分
127

社区居民原创达人忠实会员社区劳模终身成就奖特殊贡献奖原创先锋奖金点子奖

QQ
发表于 2016-10-1 22:26:37 | 显示全部楼层 |阅读模式
為協助開發人員制定有效的CSP內容安全政策,防範XSS跨站指令碼攻擊,Google釋出CSP Evaluator及CSP Mitigator兩項工具,其中CSP Evaluator可協助偵測內容政策的成效,而CSP Mitigator並檢驗應用程式與CSP的相容性。


兩項CSP安全工具之一的CSP Mitigator為Chrome擴充程式。

cspmitigator.jpg

Google於本周釋出了CSP Evaluator及CSP Mitigator兩項工具以協助網站管理人員防禦跨站指令碼(Cross-site Scripting, XSS)攻擊。
跨站指令碼一直是這十幾年來最主要的網頁安全漏洞之一,駭客可利用相關漏洞在合法網站或服務上注入惡意程式,並帶來惡意廣告、水坑攻擊或偷渡式下載攻擊等,光是這兩年Google就付出超過120萬美元給找出Google各種應用程式中XSS安全漏洞的研究人員。
而最常用來防範XSS攻擊的則是內容安全政策(Content Security Policy,CSP),它允許開發人員彈性設定各種政策,限制可執行的程式,例如即使駭客在網頁上注入了惡意的HTML,也無法載入惡意程式,現階段市場上主要的瀏覽器都支援CSP。
然而,Google指出,CSP的彈性造成了更大的問題,因為開發人員所制定的安全政策也許表面上看來是可行的,但實際上並無真正的安全效益。Google近日分析了逾10億個網域,發現部署CSP的網域中,有95%的政策是無效的,根本無法抵擋XSS攻擊,其中一個原因是在15個開發人員最常用的白名單網域名,有14個允許駭客繞過CSP保護。
因此,Google釋出了CSP Evaluator與CSP Mitigator來強化CSP。其中,CSP Evaluator可視覺化政策設定的成效,並偵測是否有細微的配置錯誤,而CSP Mitigator則為一Chrome擴充程式,可協助開發人員來檢驗應用程式與以隨機亂數為基礎(nonce-based)的CSP相容性。
此外,Google也在本周將CSP納入修補程式獎勵計畫(Patch Reward Program)中,只要主動協助受歡迎的開放源碼網頁框架相容於基於隨機亂數的CSP就有機會贏得獎勵,此一計畫的獎勵金額自500美元到1萬美元不等。
回复

使用道具 举报

该用户从未签到

632

主题

6399

回帖

209

积分

三级逆天

-

积分
209

忠实会员社区居民社区劳模原创达人最爱沙发终身成就奖特殊贡献奖原创先锋奖优秀斑竹奖金点子奖

QQ
发表于 2016-10-2 08:07:36 | 显示全部楼层
-
回复

使用道具 举报

该用户从未签到

39

主题

96

回帖

0

积分

二级逆天

积分
0

终身成就奖原创先锋奖

QQ
发表于 2016-10-2 15:03:43 | 显示全部楼层
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

论坛开启做任务可以
额外奖励金币快速赚
积分升级了


Copyright ©2011-2024 NTpcb.com All Right Reserved.  Powered by Discuz! (NTpcb)

本站信息均由会员发表,不代表NTpcb立场,如侵犯了您的权利请发帖投诉

平平安安
TOP
快速回复 返回顶部 返回列表