Web前端黑客揭秘【書籍作者】鐘晨鳴 / 徐少培
【作者介紹】
鐘晨鳴,畢業(yè)于北京化工大學(xué),網(wǎng)名:余弦。國(guó)內(nèi)著名Web安全團(tuán)隊(duì)xeye成員,除了愛好Web Hacking外,還對(duì)宇宙學(xué)、人類學(xué)等保持著濃厚興趣。2008年加入北京知道創(chuàng)宇信息技術(shù)有限公司,現(xiàn)任研究部總監(jiān),團(tuán)隊(duì)致力于Web安全與海量數(shù)據(jù)研究,并進(jìn)行相關(guān)超酷平臺(tái)的實(shí)現(xiàn)。如果大家想和我交流,可以私信我微博:weibo.com/evilcos,同時(shí)本書的最新動(dòng)態(tài)也會(huì)發(fā)布在我的微博上。
徐少培,畢業(yè)于河北工業(yè)大學(xué)。網(wǎng)名:xisigr。國(guó)內(nèi)著名Web安全團(tuán)隊(duì)xeye成員。2008年加入北京天融信公司,現(xiàn)任北京天融信資深安全專家,重點(diǎn)負(fù)責(zé)安全研究工作,主要研究領(lǐng)域包括:WEB安全、HTML5安全、瀏覽器安全、協(xié)議分析等。同時(shí)也是國(guó)內(nèi)信息安全大會(huì)常見的演講者。我的微博:weibo.com/xisigr,希望可以和大家交流。
【書籍介紹】
Web前端的黑客攻防技術(shù)是一門非常新穎且有趣的黑客技術(shù),主要包含Web前端安全的跨站腳本(XSS)、跨站請(qǐng)求偽造(CSRF)、界面操作劫持這三大類,涉及的知識(shí)點(diǎn)涵蓋信任與信任關(guān)系、Cookie安全、Flash安全、DOM渲染、字符集、跨域、原生態(tài)攻擊、高級(jí)釣魚、蠕蟲思想等,這些都是研究前端安全的人必備的知識(shí)點(diǎn)。本書作者深入剖析了許多經(jīng)典的攻防技巧,并給出了許多獨(dú)到的安全見解。
本書適合前端工程師閱讀,同時(shí)也適合對(duì)Web前端各類安全問題或黑客攻防過程充滿好奇的讀者閱讀,書中的內(nèi)容可以讓讀者重新認(rèn)識(shí)到Web的危險(xiǎn),并知道該如何去保護(hù)自己以免受黑客的攻擊。
【書籍目錄】
第1章 Web安全的關(guān)鍵點(diǎn) 1
1.1 數(shù)據(jù)與指令 1
1.2 瀏覽器的同源策略 4
1.3 信任與信任關(guān)系 7
1.4 社會(huì)工程學(xué)的作用 9
1.5 攻防不單一 9
1.6 場(chǎng)景很重要 10
1.7 小結(jié) 11
第2章 前端基礎(chǔ) 12
2.1 W3C的世界法則 12
2.2 URL 14
2.3 HTTP協(xié)議 15
2.4 松散的HTML世界 19
2.5 跨站之魂——JavaScript 23
2.6 一個(gè)偽裝出來的世界——CSS 51
2.7 另一個(gè)幽靈——ActionScript 55
第3章 前端黑客之XSS 72
3.1 XSS概述 73
3.2 XSS類型 76
3.3 哪里可以出現(xiàn)XSS攻擊 80
3.4 有何危害 81
第4章 前端黑客之CSRF 83
4.1 CSRF概述 84
4.2 CSRF類型 89
4.3 有何危害 96
第5章 前端黑客之界面操作劫持 97
5.1 界面操作劫持概述 97
5.2 界面操作劫持技術(shù)原理分析 99
5.3 界面操作劫持實(shí)例 106
5.4 有何危害 121
第6章 漏洞挖掘 123
6.1 普通XSS漏洞自動(dòng)化挖掘思路 124
6.2 神奇的DOM渲染 135
6.3 DOM XSS挖掘 150
6.4 Flash XSS挖掘 153
6.5 字符集缺陷導(dǎo)致的XSS 159
BUG帶來的安全問題 165
6.6 繞過瀏覽器XSS Filter 165
6.7 混淆的代碼 169
6.8 其他案例分享——Gmail Cookie XSS 204
第7章 漏洞利用 206
7.1 滲透前的準(zhǔn)備 206
7.2 偷取隱私數(shù)據(jù) 208
7.3 內(nèi)網(wǎng)滲透技術(shù) 223
7.4 基于CSRF的攻擊技術(shù) 228
7.5 瀏覽器劫持技術(shù) 230
7.6 一些跨域操作技術(shù) 232
7.7 XSS Proxy技術(shù) 246
7.8 真實(shí)案例剖析 254
7.9 關(guān)于XSS利用框架 276
第8章 HTML5安全 277
8.1 新標(biāo)簽和新屬性繞過黑名單策略 278
8.2 History API中的新方法 282
8.3 HTML5下的僵尸網(wǎng)絡(luò) 285
8.4 地理定位暴露你的位置 290
第9章 Web蠕蟲 293
9.1 Web蠕蟲思想 294
9.2 XSS蠕蟲 295
9.3 CSRF蠕蟲 307
9.4 ClickJacking蠕蟲 324
第10章 關(guān)于防御 336
10.1 瀏覽器廠商的防御 336
10.2 Web廠商的防御 341
10.3 用戶的防御 357
10.4 邪惡的SNS社區(qū) 359
【鏈接下載】
游客,如果您要查看本帖隱藏內(nèi)容請(qǐng) 回復(fù)
|