1

|首页 > 新闻中心 > 安全 > 正文
资讯搜索
Web2.0网站网页技术功能花哨 引发新安全问题

来源:CNET科技资讯网 时间:2006-10-14 14:39:12 作者:钟翠玲 编辑:noon

    Web 2.0概念网站使用的新式网页技术,除了其正面意义外,也可能创造出一个安全威胁的新天地。

    Web 2.0并没有严谨的定义,但最大的特色在于有别于传统单向传播、静态网页,而更强调使用者参与、开放、互动的网络技术。其中有些甚至还运用新的技术,以知名的Google Maps为例,就是运用AJAX以及Mash-up技术,使网站服务器可以从其他网站抓取元件,像是租屋、餐厅、或犯罪信息,以便将此类信息整合在其地图上。

    但安全厂商指出,除了更丰富的功能、更炫的界面之外,一些Web 2.0的网站陆续传出安全问题。例如现已为News Corp(新闻集团)收购的MySpace,即曾传出Samy与Spaceflash蠕虫,它们可将这个知名社交网站众多使用者信息(profile)加以变更。

    有些安全风险则来自Web 2.0概念运用的技术,像是AJAX。以AJAX技术开发的网站和浏览器有更多互动,而且可以在用户端PC上执行JavaScript。然而过去,JavaScript经常是攻击程序入侵使用者电脑的渠道,因而许多主流浏览器,往往原始设定关闭Java Script的执行功能。AJAX也被认为增加跨网站指令码(cross-site scripting)攻击的可能性。

    网络加速与安全产品供应商Bluecoat首席执行官Brian NeSmit即指出,对企业而言,Web 2.0同时意谓着更大的机会及风险。“机会在于应用获得更大自由与其他程序链接、组合,风险在于,AJAX则实现系统对系统的互动,”他说,“相较于传统email是人和人在机器后的互动行为,你已无法保证和你系统对话的是你信任的对象。”

    因此他建议,“企业必须建立一个包括安全、身份认证的基础架构。”

    Web 2.0讲求分享、使用者参与的精神,可能使本来就存在的问题到“Web 2.0时代”更扩大。

    赛门铁克亚太区首席技术顾问林育民举例,一般网站在撰写时并不注重程序安全问题,许多网页程序普遍有漏洞可能遭到缓冲溢位(buffer overflow)攻击,而许多号称Web 2.0的网站仰赖使用者张贴图片,则一些隐藏在Gif格式图形的恶意源代码,则可能循此漏洞入侵或寄生于网站上。

    而浏览器有漏洞的使用者若到网站或论坛下载图片,也可能因此被感染,他说。“以前你只要不要到陌生网站下载图片,但现在连知名网站也无法确保你幸免遇难。”

    趋势科技台湾技术总监王应达则认为,所谓“Web 2.0”网站安全问题其实和过去并没有太大差异。

    Web应用安全问题源头往往有两个,一是Web应用撰写时有漏洞,一是网站使用的技术有漏洞,他说,前者可以通过Web开发人员的程序撰写安全观念,后者则有赖软件供应商的技术提升。“AJAX也好、跨网站指令码也好,这些都不是新东西,而且存在也很久了,只是网站开发人员要切记,不可因为功能面的追求,而忽略安全考虑。”

    但王应达认为,根据去中心、参与、互动的定义,P2P、文件交换、博客都可以被称为Web 2.0,而这时Web 2.0所衍生出的安全问题,反而在使用者端更加急迫。

    要确保每个从事点对点交换的使用者注意安全,比要求程序设计师难度更高,”他认为,Web 2.0环境之下,分散、去中心化的传播行为成为可能,进入门槛也更低时,使用者教育将是更重要的一环。

    因为大家都能建立博客,并不意味着大家都知道有必要去检查Web程序安全。”他说,“这就给了黑客更容易得逞的机会。”

会员名称:
密码:匿名 ·注册·忘记密码?
评论内容:
(最多300个字符)
  查看评论

网络大亨周鸿祎反躬自省:誓言消灭流氓软件

周鸿祎简历:   1995.07 进入方正集团,历任部门经理、事业部总经理、研发中心常务副主任;   1998.10 创办国风因特软件公司(3721网站);   2004.03 正式出任雅虎中国区总裁;   2005.08 宣布离开雅虎中国;成为IDG VC投资合伙人;  ……

“不称职”母亲徐新的VC生涯

  至少到目前为止,徐新的一生都跟创业结下了不解之缘。   40岁的徐新本已到了可以安心做个全职太太的年纪。   作为投资人,徐新手中拥有网易、娃哈哈、永和大王等代表性案例,尤其值得一提的是她于1999年以天使身份投资并至今担任董事长……

iPhone面临诸多问题 双手操作不算智能

    1月22日国际报道 苹果iPhone的美观,无庸置疑。但有时候,美只是表象。      苹果日前在Macworld展发布iPhone,激起热烈回响,但尚未提供详细的细节。iPhone的技术内涵为何,外人仍不得而知。此外,手机市场竞争激烈,主要厂商都是赫赫有名的大……

中国互联网 李彦宏谈繁华背后虚火旺盛

    中国是世界上第二大互联网国家,有这么多的互联网上市公司,但是为什么市值最大的却只有日本互联网上市公司的十分之一? 关于中国互联网发展的乐观预期,最鼓舞人心的莫过于中国互联网是全世界第二大,不久就会变成全世界第一大的说法了。但就是……

朱威廉:我为什么不愿当Google中国总裁

    最近这个文章标题比较时髦,我身边的不少朋友纷纷列举了很多不去出任Google中国总裁的理由。当然,还有些人没忘记顺便捎带上一句:“如果让我去做百度的总裁则会考虑。”   我们必须注意的是,百度不但在技术领域正迅速缩短与Google的差距,……

热点新闻

推荐新闻

英特尔“微妙”调整 杨旭升任亚太区

  尽管英特尔官方一直拒绝正面确认,但现任英特尔中国区总经理杨旭即将升任亚太区总裁的消息却日渐明朗。    1月16日上班以来,英特尔内部就盛传杨旭即…

AMD暴露缺货危机 Intel将大举反击

  近年来AMD确实让英特尔颇感压力。不过,目前AMD暴露出的缺货危机以及并购显卡巨头ATI公司后面临的巨大整合挑战,给了Intel绝好的反击机会:   1.200…

索尼CEO:PS3及索尼将推行新计划

    1月23日国际报道 2006年,索尼新闻不断,但大部分都是负面的。      这个消费电子巨头不得不召回上百万计的笔记本电脑电池。万众期待的PS3游戏机推出了…

网络大亨周鸿祎反躬自省:誓言消灭

周鸿祎简历:   1995.07 进入方正集团,历任部门经理、事业部总经理、研发中心常务副主任;   1998.10 创办国风因特软件公司(3721网站);   2004.…

MySpace进军中国市场 推出中文版界

    MySpace.com可根据中国用户IP判断,给出中文界面   1月22日消息,著名社交网站MySpace.com已悄然开始了中文化进程,截至目前,包括导航栏以及部…

英国在线商店Overclockers提前10天

     据了解,英国最大的在线商店Overclockers UK在周一(1月22日)已经开始正式发售微软新一代操作系统Windows Vista,比微软预定的上市日期整整提前了10…

“不称职”母亲徐新的VC生涯

  至少到目前为止,徐新的一生都跟创业结下了不解之缘。   40岁的徐新本已到了可以安心做个全职太太的年纪。   作为投资人,徐新手中拥有网易、娃…

和讯网获得互联网新闻牌照

     据了解, 和讯网近日获得了互联网新闻信息服务许可证,该证书由国务院新闻办签发,旨在允许获证网站从事登载新闻的业务。   根据和讯网上的公开信息…

iPhone面临诸多问题 双手操作不算智

    1月22日国际报道 苹果iPhone的美观,无庸置疑。但有时候,美只是表象。      苹果日前在Macworld展发布iPhone,激起热烈回响,但尚未提供详细的细节。…

传Boot Camp软件将收费 升级需支付

    据报道,日前有消息称,苹果将对Boot Camp正式版进行收费。Boot Camp是苹果去年发布的的Windows兼容软件。     苹果去年4月发布了Boot Camp软件测试版…

更多精彩在首页
IT新闻,更多精彩在首页,
Copyright@ 2005-2006 news.driverchina.com, All Rights Reserved
© 2005-2008 驱动中国 版权所有