【发布时间】:2015-08-16 06:35:25
【问题描述】:
可以(和不可以)做什么来防止 Web 应用程序中的信息泄露?
更具体地说,假设我们已经获得了合理安全的服务器、传输和客户端主机(台式机/平板电脑/手机)。在客户端可以针对 f.ex 做什么。 malicious -- 或 broken -- 浏览器扩展或浏览器环境中的其他威胁,以防止敏感数据从应用程序中泄露?
假设我们正在开发一个存储一些敏感细节的应用程序,这可能会引发一些有针对性但轻微的攻击,或者至少足以为市场上发现的漏洞定价。我们不是在谈论对核武器敏感的发射代码,而是可能将小公司排除在业务敏感之外。
所以一些子问题来设置阶段:
- 是否有可能阻止或至少检测到浏览器扩展从渲染的 DOM 复制信息并将其存储/发送到其他地方?
- 是否有助于最大限度地减少时间敏感数据保留在 DOM 中?也就是说,我们是否应该尝试确保导航状态被丢弃并收集垃圾?
- 强制用户“安装”应用程序是否更好。 (固定网站,添加到主屏幕等)。多少钱?我们可以检测不同的上下文并警告用户吗?
- 在 sessionStorage/localStorage 中的 HTTPOnly 和会话 cookie 与 JWT,它甚至是一种选择吗?
- 我们可以在 sessionStorage 或 localStorage 中保护什么。我们可以吗?我们应该吗?怎么样?
编辑: - 如果试图保护默认浏览环境是死路一条。如何创建安全的浏览环境?私密模式,这个可以收藏吗?使用应用程序启动浏览器的特殊命令行参数。是否可以检测到他们的缺席以显示警告?你也会在移动设备上这样做吗?
【问题讨论】:
标签: javascript html security browser web-applications