Table of Contents
JavaScript được sử dụng rộng rãi trong phát triển web, nhưng nó có thể giới thiệu điểm yếu an ninh nếu không được quản lý đúng cách. Hiểu được điểm yếu chung và chiến lược giảm thiểu là thiết yếu cho các nhà phát triển để bảo vệ các ứng dụng web.
Văn lệnh chữ chéo (XSS)
XSS xảy ra khi các tập lệnh độc hại được đưa vào trang web do người dùng khác xem. Những kẻ tấn công lợi dụng khả năng thực hiện các tập lệnh có hại trong bối cảnh của một trang web tin cậy, có khả năng ăn cắp dữ liệu hoặc chiếm đoạt các phiên chạy người dùng.
Chiến lược di động bao gồm việc thẩm tra và làm sạch đầu vào của người dùng, thực hiện chính sách bảo mật nội dung (CP) và mã hóa kết xuất để ngăn chặn việc thực hiện các tập lệnh độc hại.
Name
Việc tiêm mật mã xảy ra khi dữ liệu không đáng tin được thực hiện như là mã, thường qua chức năng như đánh giá () hay « HTML in trong ». Khả năng dễ bị tổn thương này cho phép người tấn công chạy mã tùy ý trong ứng dụng.
Để ngăn ngừa việc tiêm mật mã, hãy tránh dùng đánh giá () và các chức năng tương tự. Hãy dùng những phương pháp thay thế an toàn hơn và kiểm tra mọi dữ liệu nhập trước khi xử lý.
Dùng ADI cách an toàn
Các kết thúc mạng ADI điều khiển dữ liệu người dùng hoặc thực hiện các thao tác nhạy cảm có thể là mục tiêu nếu không được bảo mật. Những điểm kết thúc ATI không an toàn có thể phơi bày dữ liệu hoặc cho phép hành động trái phép.
Xác thực cập nhật, xác thực và nhập cho tất cả các giao diện của máy tính xách tay. Hãy dùng HTTPS để mã hóa dữ liệu và theo dõi hoạt động ADI cho hành vi khả nghi.
Công nghệ kiến trúc phổ biến
- Kiểm tra và cách nhập mọi kết nhập người dùng
- Chính sách bảo mật nội dung được Thi hành (CP)
- Dùng thực hành mã hoá bảo mật và tránh đánh giá ()
- Cập nhật các thư viện và khung nền
- Làm việc HTTPS để truyền dữ liệu