您当前的位置:首页 > 电脑百科 > 安全防护 > 网络安全

Web和移动安全之​​​​​沙盒

时间:2023-07-09 12:08:51  来源:  作者:河南等级保护测评

图片

 

沙盒

现代移动和浏览器平台都利用不同的沙盒技术来隔离应用程序和网站及其内容(参见操作系统和虚拟化CyBOK知识领域[3])[37,38]。这也旨在保护平台免受恶意应用程序和站点的侵害。主要的网络浏览器(例如谷歌浏览器[39])和移动平台(例如Android[40])在操作系统进程级别实现隔离。每个应用程序或网站都在自己的进程中运行2.默认情况下,隔离的进程无法相互交互,也无法共享资源。在浏览器中,站点隔离作为同源策略的扩展的第二道防线(参见第2.4.2节)。

应用程序隔离

现代移动平台为每个应用程序提供在专用进程中运行的沙箱和自己的文件系统存储。移动平台利用底层操作系统进程保护机制进行应用程序资源识别和隔离。例如,Android[40]中的应用程序沙箱是在内核级别设置的。安全性通过标准操作系统设施(包括用户和组ID以及安全上下文)强制实施。默认情况下,沙盒阻止应用程序相互访问,并且仅允许对操作系统资源的有限访问。若要访问受保护的应用和操作系统资源,需要通过受控接口进行应用间通信。

内容隔离

内容隔离是现代浏览器中的主要安全保证之一。主要思想是根据文档的来源隔离文档,以便它们不会相互干扰。同源策略(SOP)[41]于1995年引入,影响JAVAScript及其与文档的DOM的交互,网络请求和本地存储(例如,饼干)。SOP背后的核心思想是,如果文档主机之间完全匹配,则只允许两个单独的JavaScript执行上下文操作文档的DOM。以及协议、DNS名称和端口号3。不允许跨源操作请求。表2说明了示例SOP验证结果。与JavaScript-DOM交互类似,SOP将JavaScript XMLHttpRequest 功能限制为仅向宿主文档的来源发出HTTP请求。

SOP的一个主要缺陷是它依赖于DNS而不是IP地址。因此,可以故意更改DNS条目的IP地址的攻击者可以绕过SOP安全保证。

图片

由于执行同源策略的代码偶尔会包含安全漏洞,因此现代浏览器引入了第二道防线:网站以自己的方式呈现。在沙盒中运行的进程。沙盒网站旨在防止诸如窃取跨站点cookie和保存的密码之类的攻击[42]。

实施同源策略和提高Web应用程序安全性的另一个附加防御层是内容安全策略(CSP)机制[43]。CSP主要用于防止代码注入攻击,例如XSS(参见第4.1节),这些攻击利用浏览器对Web服务器发送的内容的信任。这允许在客户端的浏览器中执行恶意脚本。CSP允许Web开发人员和服务器运营商限制浏览器应被视为可信内容源的源数量-包括可执行代码和媒体信息。可以使用CSP,以便服务器可以在客户端上全局禁用代码执行。要启用CSP,开发人员或操作员可以将Web服务器配置为发送内容安全策略HTTP响应标头或向网站添加html<meta>标记。兼容的浏览器将仅执行代码或从受信任的来源加载媒体文件。

示例:内容安全策略标头以下 CSP 允许Web 应用程序的用户包含来自任何源的图像,但将媒体数据(音频或视频媒体)限制为受信任的 tRusted-media.com域。此外,脚本仅限于Web 开发人员信任的 trusted-scripts.com 源:

Content-Security-Policy: default-src ’self’; img-src *; media-src trusted-media.com; script-src trusted-scripts.com

 



Tags:沙盒   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,不构成投资建议。投资者据此操作,风险自担。如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除。
▌相关推荐
沙盒现代移动和浏览器平台都利用不同的沙盒技术来隔离应用程序和网站及其内容(参见操作系统和虚拟化CyBOK知识领域[3])[37,38]。这也旨在保护平台免受恶意应用程序和站点的侵...【详细内容】
2023-07-09  Tags: 沙盒  点击:(0)  评论:(0)  加入收藏
Unit 42研究人员讨论了基于虚拟机监控程序的沙盒中基于内存的工件构建的机器学习渠道,该沙盒是Advanced WildFire的一部分。可以提高对恶意软件的检测精度。正如我们以前所介...【详细内容】
2023-02-16  Tags: 沙盒  点击:(102)  评论:(0)  加入收藏
随着业务环境的快速变化,安全性是开发人员和测试人员在其现代 Web 开发周期中面临的最大挑战之一。构建和部署现代 Web 应用程序的复杂性导致更多的安全漏洞。根据IBM 和 Pon...【详细内容】
2023-02-08  Tags: 沙盒  点击:(172)  评论:(0)  加入收藏
谷歌在其官方博客宣布,将从 2023 年初开始将隐私沙盒(Privacy Sandbox)系统部署到选定数量的 Android 13 设备上。隐私沙盒是谷歌开发的一套技术,旨在为网站创建一个网络标准,以...【详细内容】
2022-11-22  Tags: 沙盒  点击:(188)  评论:(0)  加入收藏
对跨境电商独立站来说,流量是生存的本源。从Facebook、Google、TiTok等平台获取流量是绝大部分卖家的常规操作。继IOS14用户选择禁止Facebook采集用户行为数据之后,Google隐私...【详细内容】
2022-04-26  Tags: 沙盒  点击:(149)  评论:(0)  加入收藏
北京时间 2 月 16 日晚间消息,安卓(Android)安全与隐私产品管理副总裁 Anthony Chavez 宣布,将在安卓系统上构建“隐私沙盒”,引入更新的、更具私密性的广告解决方案。这些解决方...【详细内容】
2022-02-17  Tags: 沙盒  点击:(229)  评论:(0)  加入收藏
电脑木马病毒常常善于伪装,经常潜伏在各种知名工具中通过各大下载站分发传播,比较多见的就是各种破解工具,一般使用的时候那些破解工具会提示让添加杀毒软件白名单,这里很大一部...【详细内容】
2020-09-23  Tags: 沙盒  点击:(412)  评论:(0)  加入收藏
谷歌的 Project Zero 安全团队发现了这个漏洞,如果被黑客利用能够绕过 Chromium 沙盒,运行任意代码 。 作者:安华金和谷歌的安全团队近日发现存在于 Windows 10 May 2019(Vers...【详细内容】
2020-04-28  Tags: 沙盒  点击:(417)  评论:(0)  加入收藏
其实沙盒效应最初是针对搜索引擎谷歌的,刚开始只有谷歌才有沙盒效应这个概念,不过随着百度搜索引擎的发展及算法的变更,现在百度也有了沙盒效应这么一个概念。当然,叫做搜索引擎...【详细内容】
2020-04-13  Tags: 沙盒  点击:(317)  评论:(0)  加入收藏
据报道,2018年12月19日微软推送的Windows10 19H1 Build 18305(Version 1903)预览版中新增了名为《Windows沙盒》的轻量级虚拟桌面(InPrivate Desktop,隐私桌面/无痕桌面)功能...【详细内容】
2019-09-26  Tags: 沙盒  点击:(611)  评论:(0)  加入收藏
▌简易百科推荐
网络攻击多久发生一次?威胁行为者多久会以世界各地的企业和政府为目标?BlackBerry&reg; 威胁研究和情报团队最近分析了 90 天的真实数据来回答这些问题。完整结果位于最新的黑...【详细内容】
2023-09-11  河南等级保护测评    Tags:网络攻击   点击:(2)  评论:(0)  加入收藏
译者 | 陈峻 审校 | 重楼 现如今,随着人工智能(AI)应用的普及和快速迭代,几乎任何人都可以轻而易举地利用AI进行密码破解之类的攻击。这已经引起了业界的担忧。下面,我将围绕着:密...【详细内容】
2023-09-08    51CTO  Tags:AI   点击:(5)  评论:(0)  加入收藏
应用安全测试的重要性#电子商务应用程序安全测试对于保护与应用程序相关的每个人(包括客户、经销商和供应商)的个人和财务信息至关重要。电子商务应用程序遭受网络攻击的频率...【详细内容】
2023-09-01  河南等级保护测评    Tags:网络攻击   点击:(0)  评论:(0)  加入收藏
网络安全入口涵盖了几种设计模式,包括全局路由模式、全局卸载模式和健康终端监控模式。网络安全入口侧重于:全局路由、低延迟故障切换和在边缘处减轻攻击。上图包含了3个需...【详细内容】
2023-08-23  小技术君  微信公众号  Tags:网络安全   点击:(1)  评论:(0)  加入收藏
只要一张身份证照片,就能让他人成为一家公司法人?据报道,“登记注册身份验证”“河南掌上登记”和“湖南企业登记”等多个政务APP的人脸识别,可被轻易破解。破解后,不法人员可利...【详细内容】
2023-08-23    光明网  Tags:人脸认证   点击:(22)  评论:(0)  加入收藏
介绍漏洞扫描是一个广泛的术语,用于描述检测组织安全程序中的缺陷的自动化过程。这涵盖补丁管理流程、强化程序和软件开发生命周期 (SDLC) 等领域。提供漏洞扫描的服务或产...【详细内容】
2023-08-21  祺印说信安  微信公众号  Tags:   点击:(18)  评论:(0)  加入收藏
一、内网穿透:是指在企业内部或家庭网络中实现远程访问,从而使得用户通过公共的网络(例如互联网)可以访问并控制位于内网中的设备。二、内网穿透技术的核心思想是:利用某种技术...【详细内容】
2023-07-14  互联网打工人    Tags:内网穿透   点击:(38)  评论:(0)  加入收藏
沙盒现代移动和浏览器平台都利用不同的沙盒技术来隔离应用程序和网站及其内容(参见操作系统和虚拟化CyBOK知识领域[3])[37,38]。这也旨在保护平台免受恶意应用程序和站点的侵...【详细内容】
2023-07-09  河南等级保护测评    Tags:沙盒   点击:(0)  评论:(0)  加入收藏
译者 | 刘涛 审校 | 重楼 众所周知,Web3.0描绘了互联网未来发展的下一个阶段,将会是一个去中心化的网络、区块链技术以及人工智能的广泛应用。 每一项技术的新进展都有其利弊...【详细内容】
2023-06-15  刘涛  51CTO  Tags:Web 3.0   点击:(76)  评论:(0)  加入收藏
DNS解析是互联网中一项非常重要的功能,是用户访问网站的关键环节,我们日常工作生活使用网络都伴随着大量的DNS服务做支撑。DNS将用户容易记忆输入的域名指向可由计算机直接识...【详细内容】
2023-05-29  中科三方    Tags:DNS攻击   点击:(91)  评论:(0)  加入收藏
站内最新
站内热门
站内头条