在互联网发展迅速的时代下,网络安全漏洞是越来越受到各界人士的关注, 在2011年乌云爆出CSDN等等的明文数据账户密码, 到今天即将爆发的基础认证钓鱼,为什么说是基础认证钓鱼? 因为他伪造成弹窗显示来钓鱼得到用户的账号密码, 这是在乌云漏洞平台最新得到的钓鱼方式,而普通的伪造页面钓鱼已然失效, 我们来看一下基础认证钓鱼的方法吧! 而很多不懂网络安全的用户会 认知为是打开网页需要认证此地址的账号密码, 等用户输入了之后,账号密码就悄然的到了黑客的接受地址。 但和钓鱼不同的是,由于引入外部内容可伪装成合法数据且为用户数据的高度不可控, 会导致web软件自身会拦不住(或者拦截成本过高), 浏览器拦的话可以考虑(但目前也没见到类似拦截iframe的方法), 再或者安全软件用智慧星方法把已知xss平台给拦(但这样的话对安全研究成为灾难)...... 所以个人更偏向需要向普通用户普及安全知识,或者用户自己直接用host把已知xss平台给屏蔽。 综上:厂商忽略有道理,靠自己真修不了,也无从修起。 |
还真没意识到这问题 看下增长见识~~