设为首页 | 收藏本站
首页>东北IT网>业界动态>正文
危机与你同在:有漏洞的Web2.0
WWW.DBIT.CN 2006-9-6 23:42:25 热度:
 

此时,该网站的管理员才发觉大量活动,被迫将MySpace关闭数小时,以清除该蠕虫病毒。

“在后台袭击MySpace、谷歌和雅虎的是跨站脚本,”计算机安全公司iSEC Partners主合伙人亚历克斯•斯坦默斯(Alex Stamos)说。“你可以通过脚本的输入输出过滤来进行阻挡。在传统的Web 1.0世界里,要处理的只有一大张以标准超文本标识语言(HTML)编写的网页,因此要把这些脚本阻挡在外并不难。”

但在Web 2.0中,插入脚本的方式如此之多,以至于进行阻挡要难得多,他说道。编写web应用的人,再也不能只用现成的过滤器了。

“24小时读完一本Ajax的书”

“你必须培训开发人员,”SPI的霍夫曼先生说。“围绕Ajax的炒作正导致一个问题:人们看到了MySpace的成功而纷纷采用Ajax技术。他们24小时内读完一本如何学会Ajax的书,然后创建一个存在安全隐忧的网站。”

此类初创网站得到了Ajax“框架”的帮助,“框架”就是现成的Web 2.0程序包。“利用Ajax框架的理念就是,你不必理解它如何运行。但我们的观点是,如果不知道它如何运行,你就不知道如何安全地使用它,”斯坦默斯表示。

他的公司探索了一些漏洞,当用户打开多个浏览器窗口,并在一个窗口里访问一个恶意站点时,可能导致在另一个窗口获得信息,并执行脚本。

SPI向一家网上股票经纪商展示了它所创建的恶意软件,该软件冒充会员身份,买卖他们的股票,并清空其银行账户。

程序开发人员将谷歌本地搜索(Google Maps)等应用,与在线分类广告服务网站Craigslist的广告结合起来,给出待售房产的位置信息,此类混合技术(mash-up)意味着,安全问题已扩展到不同的应用程序中。在RSS阅读器中聚合新闻源,并将用户对新闻条目所作的评论包含进去,这种做法也增加了引入恶意代码的概率。

然而,许多Web 2.0初创网站规模太小,无法把很多时间花在安全问题上。“在Web 1.0时代,安全性姗姗来迟,并且总是落在后面,这很正常,”斯坦默斯说。

“你不可能找到一个风险投资家,对他说你将拥有最安全的混合技术站点,然后得到2000万美元。你应该说,你将提供最酷的互动方式,这才会使你得到资助。”

本新闻共2页,当前在第2页  1  2  

 
上一篇:陈沛:如果对方以网络猪起诉中搜肯定会败诉
下一篇:新东方周四在美上市募集资金约9000万美元
打印】【关闭
  相关文章:
·少林僧人网上传武授艺 少林寺也We·Web2.0怎样变成钱
·新技术 新威胁 十大Web2.0下的攻·Web2.0泡沫初现 李彦宏:无盈利模式
·Web2.0高级网络人才走俏 薪水泡沫·日媒体给中国web2.0支招 特色服务
·泡沫危机再袭互联网 Web2.0网站掀·web2.0本质与包装:土贼与国际大盗
·Web2.0网站评比与博客产品趋势·离成功并不远,web2.0网站创业者要
·给web2.0泼水者的忠告·再给WEB2.0泼两盆冷水
·做WEB2.0网站可以参考的十九条规则
选文推荐
网站推广  论坛宣传方法细化
如何提高网站的Google PR值
Web2.0怎样变成钱
当前web的设计趋势
个人站点提高访问量谋略
个人网站养家糊口不再是做梦
如何使你的网站受百度欢迎
网站设计和网站建设的65条原则
八种方法最短时间让人知道你的网
丁磊:未来他还要做什么?