日韩偷拍一区二区,国产香蕉久久精品综合网,亚洲激情五月婷婷,欧美日韩国产不卡

在線客服
Web 前端黑客技術(shù)揭秘圖書
人氣:48

Web 前端黑客技術(shù)揭秘

安全之路任重道遠(yuǎn),前端安全是眾多安全中的一個分支,互聯(lián)網(wǎng)上各種網(wǎng)站讓人眼花,千奇百怪的業(yè)務(wù)需求、安全問題,真要做好安全架構(gòu)又談何容易呢?我們知道,這次我們僅僅為互聯(lián)網(wǎng)安全的進(jìn)化奠定了一塊磚頭而已。 ...
  • 所屬分類:圖書 >計算機/網(wǎng)絡(luò)>信息安全  
  • 作者:[鐘晨鳴]
  • 產(chǎn)品參數(shù):
  • 叢書名:安全技術(shù)大系
  • 國際刊號:9787121192036
  • 出版社:電子工業(yè)出版社
  • 出版時間:2013-01
  • 印刷時間:2013-01-01
  • 版次:1
  • 開本:12開
  • 頁數(shù):--
  • 紙張:膠版紙
  • 包裝:平裝
  • 套裝:

內(nèi)容簡介

Web前端的黑客攻防技術(shù)是一門非常新穎且有趣的黑客技術(shù),主要包含Web前端安全的跨站腳本(XSS)、跨站請求偽造(CSRF)、界面操作劫持這三大類,涉及的知識點涵蓋信任與信任關(guān)系、Cookie安全、Flash安全、DOM渲染、字符集、跨域、原生態(tài)攻擊、高級釣魚、蠕蟲思想等,這些都是研究前端安全的人必備的知識點。本書作者深入剖析了許多經(jīng)典的攻防技巧,并給出了許多獨到的安全見解。

編輯推薦

在Web技術(shù)飛速演變、電子商務(wù)蓬勃發(fā)展的今天,企業(yè)開發(fā)的很多新應(yīng)用程序都是Web應(yīng)用程序,而且Web服務(wù)也被越來越頻繁地用于集成Web應(yīng)用程序或與其進(jìn)行交互,這些趨勢帶來的問題就是web應(yīng)用系統(tǒng)的安全風(fēng)險達(dá)到了前所未有的高度,在安全缺陷被利用時可能會出現(xiàn)災(zāi)難性后果。

SQL注入+上傳Webshell這樣的攻擊成為了業(yè)界主流,幾乎對動態(tài)Web服務(wù)無往不利。大中型企業(yè)和機構(gòu)紛紛增加了80端口的檢查和封堵??吹揭恍㏒QL注入攻擊被擋住的日志,他們臉上露出了滿意的微笑……

可是,厲害的Web攻擊方式,就只有一個SQL注入嗎?

如果把SQL注入算做Web后端攻擊方式的話。那XSS和CSRF、ClickJacking等前端攻擊方式的運用則更為復(fù)雜。

在這本書中,作者向大家闡述了"草木竹石,均可為劍"的道理。在他們的眼中URL、HTML、JavaScript、CSS、ActionScript……幾乎每個地方都可以暗藏殺機。

作者簡介

鐘晨鳴,畢業(yè)于北京化工大學(xué),網(wǎng)名:余弦。國內(nèi)著名Web安全團(tuán)隊xeye成員,除了愛好Web Hacking外,還對宇宙學(xué)、人類學(xué)等保持著濃厚興趣。2008年加入北京知道創(chuàng)宇信息技術(shù)有限公司,現(xiàn)任研究部總監(jiān),團(tuán)隊致力于Web安全與海量數(shù)據(jù)研究,并進(jìn)行相關(guān)超酷平臺的實現(xiàn)。如果大家想和我交流,可以私信我微博:weibo.com/evilcos,同時本書的動態(tài)也會在我的微博上。

徐少培,畢業(yè)于河北工業(yè)大學(xué)。網(wǎng)名:xisigr。國內(nèi)著名Web安全團(tuán)隊xeye成員。2008年加入北京天融信公司,現(xiàn)任北京天融信博學(xué)安全專家,重點負(fù)責(zé)安全研究工作,主要研究領(lǐng)域包括:WEB安全、HTML5安全、瀏覽器安全、協(xié)議分析等。同時也是國內(nèi)信息安全大會常見的演講者。我的微博:weibo.com/xisigr,希望可以和大家交流。

目錄

第1章 Web安全的關(guān)鍵點

1.1 數(shù)據(jù)與指令

1.2 瀏覽器的同源策略

1.3 信任與信任關(guān)系

1.4 社會工程學(xué)的作用

1.5 攻防不單一

1.6 場景很重要

1.7 小結(jié)

第2章 前端基礎(chǔ)

2.1 W3C的世界法則

2.2 URL

2.3 HTTP協(xié)議

2.4 松散的HTML世界

2.4.1 DOM樹

2.4.2 iframe內(nèi)嵌出一個

開放的世界

2.4.3 HTML內(nèi)嵌腳本執(zhí)行

2.5 跨站之魂——JavaScript

2.5.1 DOM樹操作

2.5.2 AJAX風(fēng)險

2.5.3 模擬用戶發(fā)起瀏覽器請求

2.5.4 Cookie安全

2.5.5 本地存儲風(fēng)險

2.5.6 E4X帶來的混亂世界

2.5.7 JavaScript函數(shù)劫持

2.6 一個偽裝出來的世界——CSS

2.6.1 CSS容錯性

2.6.2 樣式偽裝

2.6.3 CSS偽類

2.6.4 CSS3的屬性選擇符

2.7 另一個幽靈——ActionScript

2.7.1 Flash安全沙箱

2.7.2 HTML嵌入Flash的

安全相關(guān)配置

2.7.3 跨站Flash

2.7.4 參數(shù)傳遞

2.7.5 Flash里的內(nèi)嵌HTML

2.7.6 與JavaScript通信

2.7.7 網(wǎng)絡(luò)通信

2.7.8 其他安全問題

第3章 前端黑客之XSS

3.1 XSS概述

3.1.1 "跨站腳本"重要的是腳本

3.1.2 一個小例子

3.2 XSS類型

3.2.1 反射型XSS

3.2.2 存儲型XSS

3.2.3 DOM XSS

3.3 哪里可以出現(xiàn)XSS攻擊

3.4 有何危害

第4章 前端黑客之CSRF

4.1 CSRF概述

4.1.1 跨站點的請求

4.1.2 請求是偽造的

4.1.3 一個場景

4.2 CSRF類型

4.2.1 HTML CSRF攻擊

4.2.2 JSON HiJacking攻擊

4.2.3 Flash CSRF攻擊

4.3 有何危害

第5章 前端黑客之界面操作劫持

5.1 界面操作劫持概述

5.1.1 點擊劫持(Clickjacking)

5.1.2 拖放劫持

(Drag&Dropjacking)

5.1.3 觸屏劫持(Tapjacking)

5.2 界面操作劫持技術(shù)原理分析

5.2.1 透明層+iframe

5.2.2 點擊劫持技術(shù)實現(xiàn)

5.2.3 拖放劫持技術(shù)實現(xiàn)

5.2.4 觸屏劫持技術(shù)實現(xiàn)

5.3 界面操作劫持實例

5.3.1 點擊劫持實例

5.3.2 拖放劫持實例

5.3.3 觸屏劫持實例

5.4 有何危害

第6章 漏洞挖掘

6.1 普通XSS漏洞自動化

挖掘思路

6.1.1 URL上的玄機

6.1.2 HTML中的玄機

6.1.3 請求中的玄機

6.1.4 關(guān)于存儲型XSS挖掘

6.2 神奇的DOM渲染

6.2.1 HTML與JavaScript

自解碼機制

6.2.2 具備HtmlEncode

功能的標(biāo)簽

6.2.3 URL編碼差異

6.2.4 DOM修正式渲染

6.2.5 一種DOM fuzzing技巧

6.3 DOM XSS挖掘

6.3.1 靜態(tài)方法

6.3.2 動態(tài)方法

6.4 Flash XSS挖掘

6.4.1 XSF挖掘思路

6.4.2 Google Flash XSS挖掘

6.5 字符集缺陷導(dǎo)致的XSS

6.5.1 寬字節(jié)編碼帶來的安全問題

6.5.2 UTF-7問題

6.5.3 瀏覽器處理字符集編碼

BUG帶來的安全問題

6.6 繞過瀏覽器XSS Filter

6.6.1 響應(yīng)頭CRLF注入繞過

6.6.2 針對同域的白名單

6.6.3 場景依賴性高的繞過

6.7 混淆的代碼

6.7.1 瀏覽器的進(jìn)制常識

6.7.2 瀏覽器的編碼常識

6.7.3 HTML中的代碼注入技巧

6.7.4 CSS中的代碼注入技巧

6.7.5 JavaScript中的代碼

注入技巧

6.7.6 突破URL過濾

6.7.7 更多經(jīng)典的混淆CheckList

6.8 其他案例分享——

Gmail Cookie XSS

第7章 漏洞利用

7.1 滲透前的準(zhǔn)備

7.2 偷取隱私數(shù)據(jù)

7.2.1 XSS探針:xssprobe

7.2.2 Referer惹的禍

7.2.3 瀏覽器記住的明文密碼

7.2.4 鍵盤記錄器

7.2.5 偷取黑客隱私的

一個小技巧

7.3 內(nèi)網(wǎng)滲透技術(shù)

7.3.1 獲取內(nèi)網(wǎng)IP

7.3.2 獲取內(nèi)網(wǎng)IP端口

7.3.3 獲取內(nèi)網(wǎng)主機存活狀態(tài)

7.3.4 開啟路由器的遠(yuǎn)程

訪問能力

7.3.5 內(nèi)網(wǎng)脆弱的Web應(yīng)用控制

7.4 基于CSRF的攻擊技術(shù)

7.4.1 基于CSRF的XSS攻擊

7.5 瀏覽器劫持技術(shù)

7.6 一些跨域操作技術(shù)

7.6.1 IE res:協(xié)議跨域

7.6.2 CSS String Injection跨域

7.6.3 瀏覽器特權(quán)區(qū)域風(fēng)險

7.6.4 瀏覽器擴(kuò)展風(fēng)險

7.6.5 跨子域:document.domain

技巧

7.6.6 更多經(jīng)典的跨域索引

7.7 XSS Proxy技術(shù)

7.7.1 瀏覽器

更多出版社
主站蜘蛛池模板: 郯城县| 涿鹿县| 蒙山县| 图木舒克市| 五华县| 长治县| 扶沟县| 社会| 苏州市| 大洼县| 博湖县| 平塘县| 无锡市| 彭山县| 竹北市| 平阴县| 横峰县| 曲靖市| 灌阳县| 霸州市| 涿鹿县| 光山县| 莲花县| 安多县| 镇坪县| 霞浦县| 外汇| 三门峡市| 河津市| 桐梓县| 云霄县| 临安市| 龙胜| 尤溪县| 江孜县| 石景山区| 石楼县| 东莞市| 西盟| 利津县| 新巴尔虎左旗|