最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

HTML5安全風險之Web Worker攻擊詳解

  發(fā)布時間:2015-09-26 10:00:31   作者:佚名   我要評論
由于Javascript是單線程執(zhí)行的,在執(zhí)行過程中瀏覽器不能執(zhí)行其它Javascript腳本,UI渲染線程也會被掛起,從而導致瀏覽器進入僵死狀態(tài)。使用WebWorker可以將計算過程放入一個新線程里去執(zhí)行將避免這種情況的出現(xiàn)。

一、WebWorker介紹

由于Javascript是單線程執(zhí)行的,在執(zhí)行過程中瀏覽器不能執(zhí)行其它Javascript腳本,UI渲染線程也會被掛起,從而導致瀏覽器進入僵死狀態(tài)。使用WebWorker可以將計算過程放入一個新線程里去執(zhí)行將避免這種情況的出現(xiàn)。這樣我們可以同時執(zhí)行多個JS任務(wù)而不會阻塞瀏覽器,非常適合異步交互和大規(guī)模計算,這在以前是很難做到的。

下面一張圖形象的揭示了WebWorker的作用:沒有WebWorker時,如果我們要煎一個雞蛋餅,需要先和面粉,然后打雞蛋,最后才能煎餅;使用WebWorker,可以在和面粉的同時打雞蛋,這兩者同時進行,都完成后就能開始煎餅,極大的縮短了等待的時間。

但是這樣一個好的特性也會引入攻擊的可能。

二、WebWorker攻擊

1、Botnet

攻擊的方式包括DDos攻擊、發(fā)送垃圾郵件,用戶一旦訪問惡意頁面或者網(wǎng)站時,頁面的惡意代碼就能把用戶的瀏覽器當作肉雞,利用WebWorker大規(guī)模執(zhí)行多線程攻擊,例如DDos攻擊、發(fā)送垃圾郵件或者進行網(wǎng)絡(luò)嗅探。

DDOS攻擊(分布式拒絕服務(wù)攻擊)

2、postMessage帶來的問題

WebWorker無法訪問DOM,只能通過postMessageAPI和主線程通信。postMessage在HTML5中被引入,用來解決跨域或者跨線程數(shù)據(jù)交互的問題。但是如果messaging可以接收任何來源的信息,此頁面有可能會被攻擊;另外postMessage不通過服務(wù)器,如果不經(jīng)過驗證和過濾,可能成為XSS注入點。例如如下代碼沒有對輸入數(shù)據(jù)進行驗證和清洗,攻擊者完全可以構(gòu)造惡意的data來注入頁面DOM,構(gòu)造XSS攻擊,形如“><script></script>”等等。

三、攻擊工具

Ravan是一個JS的分布式計算系統(tǒng),可以用HTML5Web Worker通過后臺加密的JS多線程腳本來執(zhí)行蠻力攻擊。

四、預防之道

1、對于用戶來說,不要訪問不安全的站點。

2、使用postMessage時需要驗證來源可信;另外不要使用innerHTML,現(xiàn)代瀏覽器提供了textContent屬性,可以幫助對HTML標簽進行過濾,或者你可以自行編寫過濾的邏輯和函數(shù)。

以上就是關(guān)于Web Worker攻擊的詳細介紹,希望對大家的學習有所幫助。

相關(guān)文章

最新評論

阜城县| 定结县| 大埔县| 泰州市| 云安县| 稷山县| 蒙城县| 泌阳县| 保康县| 云梦县| 平潭县| 沾化县| 淳安县| 浦城县| 鄄城县| 承德市| 容城县| 迁安市| 绥德县| 封开县| 盖州市| 密云县| 沐川县| 沂源县| 鄱阳县| 安图县| 澜沧| 城步| 忻城县| 井冈山市| 柳州市| 泰州市| 丰顺县| 泊头市| 新郑市| 临夏县| 泗水县| 昭觉县| 昔阳县| 伊川县| 青神县|