王丽++钱文祥
摘要:浏览器是互联网的重要入口,其脆弱性直接影响到用户数据和财产的安全。本文在分析跨站脚本攻击、跨站请求攻击以及点击劫持的攻击方法和成因的基础上,提出相应的动态检测和拦截方式,从而加强浏览器的安全性。通过使用WebBrowser控件实现自定义浏览器,载入网页脚本预过滤等相关模块,实现防御功能。相关实验证明,本方案将有效提升浏览器安全性,减少网络风险。
关键词:攻击识别;浏览器安全;动态检测
中图分类号:TP391文献标志码:A
文章编号:1672-1098(2015)01-0060-04
微软推出Internet Explorer 3之时便同时开放了WebBrowser给开发者使用,开发者可以在自己的程序中使用WebBrowser控件以实现与浏览器类似的功能。
截至2014年,服役13年之久的Internet Explorer 6由于安全性不足引发了人们的关注。微软也多次劝告用户升级至更高版本的浏览器。在版本6之后的浏览器中,Internet Explorer一直在增添新的安全功能。Internet Explorer 8中,微软加入了基于请求字串的XSS检测功能和对反点击劫持的HTTP头的支持;之后,Internet Explorer 9、10、11几个版本加入了进程层面的安全特性,例如加入硬件执行保护、代码地址随机化、安全异常处理链以及浏览器的64位化。但是浏览器作为脚本宿主,针对脚本攻击却没有更多的安全提升。因此,为了用户的数据安全,有必要为其定制安全功能。
1攻击检测
由于网页中代码和数据的界限不明,导致了很多注入类的攻击手段,针对脚本注入的跨站脚本请求攻击(Cross Site Scripting,XSS,由于和层叠样式表缩写一样,被改称为XSS)。而浏览器自身的实现,将导致表示层的攻击,利用视觉欺骗的攻击点击劫持则是这类攻击。……