Skip to main content
QUICK REVIEW

[论文解读] A Survey on Cross-Site Scripting Attacks

Joaquín García-Alfaro, Guillermo Navarro‐Arribas|ArXiv.org|May 29, 2009
Web Application Security Vulnerabilities参考文献 23被引用 15
一句话总结

本文综述了跨站脚本(XSS)攻击,将其分类为持久型和非持久型,并评估了现有的预防技术,如输入过滤、脚本分析和基于浏览器的强制执行。文章指出了当前方法的局限性,并倡导采用基于策略的、服务器端部署、浏览器强制执行的机制,结合XACML和安全传输,以提升安全性和可用性。

ABSTRACT

Web applications are becoming truly pervasive in all kinds of business models and organizations. Today, most critical systems such as those related to health care, banking, or even emergency response, are relying on these applications. They must therefore include, in addition to the expected value offered to their users, reliable mechanisms to ensure their security. In this paper, we focus on the specific problem of cross-site scripting attacks against web applications. We present a study of this kind of attacks, and survey current approaches for their prevention. Applicability and limitations of each proposal are also discussed.

研究动机与目标

  • 分析现代Web应用程序中跨站脚本(XSS)攻击所造成的安全风险。
  • 调查并评估现有防护机制,包括输入过滤、脚本分析和浏览器级别强制执行。
  • 识别现有方法的局限性,如可绕过性、复杂性以及可用性问题。
  • 提出一种统一的、基于策略的方法,结合服务器端规范与客户端强制执行,以实现稳健的XSS缓解。
  • 倡导一种标准化、安全且可扩展的方法,用于在Web应用程序中部署XSS防护。

提出的方法

  • 使用真实世界攻击场景,将XSS攻击分类为持久型(存储型)和非持久型(反射型)。
  • 分析现有防御技术:输入过滤、静态/动态脚本分析以及浏览器中的运行时强制执行。
  • 评估基于策略的强制执行模型,特别是使用白名单和沙箱机制的模型。
  • 提出一种基于XACML的、服务器端部署、客户端强制执行的策略系统,用于定义允许的行为。
  • 集成X.509证书和SSL/TLS,以实现服务器与浏览器之间安全的策略交换。
  • 强调需要语义丰富的策略语言,以及客户端与服务器组件之间安全的认证机制。

实验结果

研究问题

  • RQ1现代Web应用程序中,跨站脚本攻击的主要类型和特征是什么?
  • RQ2当前的防护机制(如输入过滤、脚本分析和浏览器强制执行)在缓解XSS方面有多有效?
  • RQ3在安全性、可扩展性和可用性方面,现有XSS缓解技术的关键局限性是什么?
  • RQ4基于策略的强制执行模型如何提升Web应用程序中XSS防护的安全性和可靠性?
  • RQ5在架构和协议层面,需要哪些机制才能在客户端与服务器边界之间安全地部署和强制执行XSS防护策略?

主要发现

  • 持久型XSS攻击尤其危险,因为恶意脚本被存储在服务器上,并在每个访问受影响内容的用户访问时执行。
  • 非持久型XSS攻击利用Web响应中的输入反射,通常通过URL参数实现,可能导致会话劫持或数据外泄。
  • 由于输入验证不足和上下文感知能力欠缺,现有过滤和分析技术常被高级攻击者绕过。
  • 基于浏览器的强制执行机制虽然有效,但受限于与服务器端策略缺乏协调,且对复杂应用行为的支持不足。
  • 使用XACML和安全传输(SSL/TLS结合X.509)的基于策略的强制执行,为可扩展、安全且可管理的XSS防护提供了有前景的路径。
  • 由于复杂度过高、可用性受限或策略定义中语义表达能力不足,当前解决方案尚不足以投入实际部署。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。