IT技术博客大学习 共学习 共进步
全部 移动开发 后端 数据库 AI 算法 安全 DevOps 前端 设计 开发者

以浏览器为核心的客户端软件的安全问题

idea's blog 2011-08-23 13:50:42 累计浏览 2,641 次
本机暂存

以浏览器为核心的客户端软件具有开发快速, 并且能使用浏览器的各种特性(如js脚本, flash插件等), 所以越来越多的客户端软件开始应用浏览器作为软件的界面渲染引擎.

但是, 浏览器也是安全问题最多的软件之一. 因其应用广泛, 导致攻击方法层出不穷. 前段时间, QQ客户端的某个版本就遇到了这个问题. 这个版本的QQ使用IE作为聊天记录的界面引擎, 似乎由于疏忽的原因, 没有对聊天信息中的HTML标签进行过滤, 导致用户可以通过在聊天信息中包含JavaScript脚本, 从而在对方机器上执行.

例如:

<script type="text/javascript">alert('hahaha');</script>

用户打开聊天历史记录时, 便会弹出一个窗口, 显示”hahaha”. 还有嵌入iframe的:

<iframe src="http://some" width="100%" height="400"></iframe>

这样, 用户在打开聊天历史记录时, 却看到了一个网页, 而这个网页可能是挂马的.

所以, 使用浏览器为核心的客户端软件, 必须重视安全问题, 要对发给浏览器渲染的所有字符进行过滤. 最好的方法是使用一种模板语言, 简单的如ubb, 而不是直接使用HTML.

同分类推荐文章

  1. 绿盟科技《APT组织研究年鉴》(2026 版)正式发布 (2026-06-16 20:21:10)
  2. 【已复现】Linux内核Fragnesia权限提升漏洞(CVE-2026-46300) (2026-06-15 10:53:58)
  3. 企业文档安全最佳实践(二):给文档上“身份证”——手动标密与智能自动标密 (2026-06-12 17:18:33)

查看更多 安全 文章 →

建议继续学习

  1. 几种极其隐蔽的XSS注入的防护 (累计阅读 5,664)
  2. 一段Javascript的代码 (累计阅读 4,331)
  3. 新浪微博的XSS攻击 (累计阅读 4,101)
  4. 使用Http-only Cookie来防止XSS攻击 (累计阅读 4,043)
  5. 淘宝网:前端安全须知 (累计阅读 3,921)
  6. PHP Taint – 一个用来检测XSS漏洞的扩展 (累计阅读 3,695)
  7. xss简单渗透测试 (累计阅读 3,623)
  8. 深掘XSS漏洞场景之XSS Rootkit (累计阅读 3,353)
  9. 老生常谈,安全上你不该犯的错! (累计阅读 3,341)
  10. NodeJs下的Web安全 (累计阅读 3,193)