【问题标题】:AJAX Security NormAJAX 安全规范
【发布时间】:2010-10-04 12:19:43
【问题描述】:

是否有 AJAX 安全规范?

在发出 XMLHttpRequest 时,如果查询 HTTPS url,浏览器会处理所有的证书业务并正确加密请求(或使用已经存在的认证隧道)吗?此模型是否存在任何安全漏洞?

然后还有 AJAX 的用户身份验证问题。这让我觉得使用用户的密码来加密部分或全部 AJAX 请求可以解决一些身份验证问题。我见过一些令人印象深刻的基于 javascript 的加密工具。似乎有很大的潜力可以构建一个同时处理加密和身份验证(主机级别和应用程序用户级别)的单一系统。然而,我没有看到任何似乎“尝试过的真实”的东西。

我的问题可以概括为:

是否也有安全 AJAX 的规范 使用浏览器技术或客户端 侧JavaScript?什么 是吗?如果没有,是什么阻止了 我们从使用 javascript 构建一个?

谢谢你,一如既往。

【问题讨论】:

    标签: javascript ajax security encryption


    【解决方案1】:

    基本身份验证很有意义。我发现 this 文章解释了如何做到这一点。

    不知何故,我仍然渴望不使用所有浏览器技术并自己加密/验证事物。不确定这是否有意义。密钥缓存很难实现。

    我仍在寻找这(SSL + 在 ajax 调用中使用基本身份验证)是否是常态。

    【讨论】:

    • 不会自己加密。将使用其他人在 javascript 中实现的行业标准加密来构建自己的安全性。但是,是的,我同意。
    【解决方案2】:

    通过 HTTPS 的 SSL 是一种与目标服务器的合作。目标服务器将使用其身份证书报告其身份(发送回客户端)。这是对客户端和服务器之间的数据流进行加密的协议的一部分。

    但是,这只是加密流,它对其他几个安全问题没有任何作用。通过其他方式处理发出请求的用户实体的标识和认证。如果您使用 SSL 加密流,使用 HTTP 基本身份验证应该是安全的。之后,对身份验证的响应应该是发送回客户端的会话 ID,该会话 ID 将在所有后续请求中传回。应用服务器通常管理这些会话 ID 的创建。

    【讨论】:

      【解决方案3】:

      Ajax 本身并没有引入新的 领域中的安全漏洞 的网络应用程序。相反, 应用程序面临相同的安全性 问题作为经典的 Web 应用程序。 不幸的是,普通的 Ajax 最好 实践尚未发展, 这留下了足够的空间 出了问题。

      来自:http://www.securityfocus.com/infocus/1868

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 2017-07-23
        • 1970-01-01
        • 2020-06-19
        • 2010-11-02
        • 2018-10-19
        • 2019-07-05
        • 2016-06-27
        相关资源
        最近更新 更多