白帽子讲浏览器安全.钱文祥(带详细书签).pdf

所需积分/C币:41 2019-03-08 16:34:35 82.1MB PDF
105
收藏 收藏
举报

浏览器是重要的互联网入口,一旦受到漏洞攻击,将直接影响到用户的信息安全。作为攻击者有哪些攻击思路,作为用户有哪些应对手段?在本书中我们将给出解答,带你了解浏览器安全的方方面面。本书兼顾攻击者、研究者和使用者三个场景,对大部分攻击都提供了分析思路和防御方案。本书从攻击者常用技巧的“表象”深入介绍浏览器的具体实现方式,让你在知其然的情况下也知其所以然。 第1篇 初探浏览器安全 1 1 漏洞与浏览器安全 3 1.1 漏洞的三要素 3 1.2 漏洞的生命周期 4 1.3 浏览器安全概述 5 1.4 浏览器安全的现状 7 1.5 浏览器的应对策略 9 1.6 “白帽子”与浏览器厂商的联手协作 9 1.7 全书概览 10 1.8 本章小结 12 2 浏览器中常见的安全概念 13 2.1 URL 13 2.1.1 URL的标准形式 15 2.1.2 IRI 16 2.1.3 URL的“可视化”问题——字形欺骗钓鱼攻击 18 2.1.4 国际化域名字形欺骗攻击 19 2.1.5 自纠错与Unicode字符分解映射 20 2.1.6 登录信息钓鱼攻击 23 2.2 HTTP协议 24 2.2.1 HTTP HEADER 25 2.2.2 发起HTTP请求 26 2.2.3 Cookie 28 2.2.4 收到响应 29 2.2.5 HTTP协议自身的安全问题 31 2.2.6 注入响应头:CRLF攻击 31 2.2.7 攻击响应:HTTP 401 钓鱼 32 2.3 浏览器信息安全的保障 33 2.3.1 源 33 2.3.2 同源准则 34 2.3.3 源的特殊处理 34 2.3.4 攻击同源准则:IE11跨任意域脚本注入一例 35 2.4 特殊区域的安全限制 37 2.4.1 安全域 37 2.4.2 本地域 37 2.5 伪协议 38 2.5.1 data伪协议 38 2.5.2 about伪协议 40 2.5.3 javascript/vbscript伪协议 41 2.5.4 伪协议逻辑出错:某浏览器跨任意域脚本注入一例 42 2.6 本章小结 43 3 探索浏览器的导航过程 45 3.1 导航开始 45 3.1.1 浏览器的导航过程 46 3.1.2 DNS请求 46 3.1.3 DNS劫持和DNS污染 47 3.1.4 导航尚未开始时的状态同步问题 48 3.1.5 实例:针对导航过程发起攻击 49 3.2 建立安全连接 50 3.2.1 HTTPS 50 3.2.2 HTTPS请求中的Cookie 51 3.3 响应数据的安全检查——XSS过滤器 52 3.3.1 IE XSS Filter的实现原理 53 3.3.2 Chrome XSSAuditor的工作原理 55 3.4 文档的预处理 56 3.4.1 浏览器对HTML文档的标准化 56 3.4.2 设置兼容模式 57 3.5 处理脚本 59 3.5.1 脚本的编码 60 3.5.2 IE的CSS expression的各种编码模式 62 3.5.3 浏览器的应对策略:CSP 63 3.5.4 “绕过”CSP:MIME Sniff 65 3.5.5 简单的Fuzz:混淆CSS expression表达式 68 3.6 攻击HTML标准化过程绕过IE/Chrome的XSS Filter 71 3.7 本章小结 73 4 页面显示时的安全问题 75 4.1 点击劫持 76 4.1.1 点击劫持页面的构造 76 4.1.2 X-Frame-Options 78 4.2 HTML5的安全问题 80 4.2.1 存储API 81 4.2.2 跨域资源共享 83 4.2.3 基于FullScreen和Notification API的新型钓鱼攻击 84 4.2.4 组合API后可能导致的安全问题 87 4.2.5 引入新的XSS 攻击向量 87 4.2.6 互联网威胁 89 4.3 HTTPS与中间人攻击 92 4.3.1 HTTPS的绿锁 92 4.3.2 HTTPS有多安全? 94 4.3.3 HSTS 96 4.3.4 使用SSLStrip阻止HTTP升级HTTPS 97 4.3.5 使用Fiddler对PC端快速进行中间人攻击测试 99 4.3.6 使用Fiddler脚本和AutoResponse自动发起中间人攻击 101 4.4 本章小结 103 5 浏览器扩展与插件的安全问题 105 5.1 插件 106 5

...展开详情
试读 127P 白帽子讲浏览器安全.钱文祥(带详细书签).pdf
立即下载 低至0.43元/次 身份认证VIP会员低至7折
一个资源只可评论一次,评论内容不能少于5个字
您会向同学/朋友/同事推荐我们的CSDN下载吗?
谢谢参与!您的真实评价是我们改进的动力~
  • 分享王者

关注 私信
上传资源赚钱or赚积分
最新推荐
白帽子讲浏览器安全.钱文祥(带详细书签).pdf 41积分/C币 立即下载
1/127
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第1页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第2页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第3页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第4页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第5页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第6页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第7页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第8页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第9页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第10页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第11页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第12页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第13页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第14页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第15页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第16页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第17页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第18页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第19页
白帽子讲浏览器安全.钱文祥(带详细书签).pdf第20页

试读结束, 可继续阅读

41积分/C币 立即下载 >