Firefox浏览器安全机制研究与改进

来源 :中国科学院软件研究所 | 被引量 : 0次 | 上传用户:flywhc
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
浏览器是Web用户访问远程Web应用资源的接口。随着Web应用的推广,针对Web应用的攻击也越来越多。安全是许多Web应用的首要需求。当前浏览器的安全保护措施大多需要用户配置,因此依赖于用户的安全知识,但是,浏览器用户一般缺乏安全知识,安全机制未能发挥应起的作用,导致客户端比服务器更容易受到攻击。因此,提高浏览器的安全性以及浏览器安全机制的易用性尤为重要。   本文分析了Web应用领域内存在的安全威胁以及针对这些威胁的安全机制,然后以Mozilla Firefox浏览器为研究对象,分析了Firefox现有的安全机制及其不足,并提出了一些改进和扩展:   ·面向用户的安全配置。要保证Web客户端的安全性,除了在浏览器上实现必要的保护措施之外,还要尽量使这些实现具有较好的用户有效性和可用性。安全配置是保证安全的第一步。而Firefox的安全配置不明确且用户友好性较差。为了使用户可以方便、有效地配置浏览器的保护措施,使安全配置发挥作用,本文根据Web浏览器可能面临的安全威胁将浏览器的安全配置进行分类,增加配置说明,提高安全配置的可用性。改进的安全配置也有助于更好地实现安全策略。   ·实时安全监控。浏览器在运行中对用户屏蔽了很多过程,用户往往无法了解浏览器与服务器的交互过程,更谈不上控制。因此,需要加强浏览器的安全监控功能,使用户能够防止和控制安全风险。本文提出了脚本监测和cookie监控。一方面,Firefox允许远程脚本请求扩展的权限,但脚本获得额外权限可能进行一些非法操作。因此,对请求额外权限的脚本进行监测,显示脚本的来源和其它可信信息(例如数字签名信息)。这些信息能够帮助用户判断脚本的可信度、决定是否授权。另一方面,浏览器可能在用户不知情的情况下使用cookie而泄漏用户隐私,为此,增加cookie监控。在浏览器处理cookie的过程中增加基于内容的过滤,根据一定的规则主动阻塞可能泄漏用户隐私的cookie。并提供针对每个页面的cookie监测,方便用户了解当前会话的cookie。   ·最后,在Firefox中实现了以上安全机制。利用Firefox的分层体系结构、跨平台组件对象模型和独特的界面技术,该实现具有跨平台性和很好的可扩展性,容易满足快速改变的Web环境。   扩展的安全机制可以使Firefox获得更高的安全性和可用性,并且对其它浏览器的安全也有借鉴意义。
其他文献
随着互联网技术的高速发展,网络安全态势感知技术已成为当前互联网安全研究领域的一个重要课题,并引起越来越多研究人员的关注。目前网络安全技术和防范手段已经得到了巨大的发
近年来P2P软件发展迅速,随着计算机网络的广泛应用和多媒体资源的丰富,P2P技术被主要应用于文件(主要是大型的多媒体文件)共享方面。当前用于文件共享的P2P协议种类很多,在美国
无线传感器网络是由部署在监测区域内大量低成本微型的传感器节点组成的多跳自组织的无线网络系统,协同地采集、处理和传输网络覆盖区域中感知对象的信息,并发送给用户。无线传
诸如个人电脑(Personal Computer, P)、平板、智能电视和机顶盒等智能终端设备近几年变得日益普及,这些智能设备在为人们提供便捷高效生活的同时,也逐渐暴露出越来越多的安全
Internet是由相互连接的许多网络构成的一个大网络。同一个管理机构管理下的一个或一组网络称为一个“自治系统”(Autonomous System)。在自治系统的内部,通过使用内部路由协
VoIP技术是近年来计算机和通信领域的热点。随着技术的发展和应用规模的不断扩大,已经对传统的电信领域造成了很大的冲击,VoIP技术具有广阔的发展前景和非常可观的社会效益和经
本文选用学术界广泛采用的BMW(BerkeleyMultimediaWorkload)作为评测基准程序。该测试程序集包含真实的测试程序和数据集,覆盖了较为广泛的多媒体应用领域,能较好的体现多媒体
科学数据是科学活动中最宝贵的资源之一,也是对于大多数科学家最重要的资源之一,如何尽可能充分地利用这些资源,使科学数据在科学家的创新活动中发挥尽可能大的作用,这是科学数据
目前各种信息服务系统的开发面临着服务间互连互通、应用数据交换、系统需要具备可扩展性的需求。为此,本文针对信息服务系统开发以数据资源为中心、服务数据格式趋向标准化的
计算机协同工作能够改善人们交流信息的方式,减小地理隔阂、时间差带来的阻碍,提高群体工作效率。实时协作编辑是这个领域的经典主题,它有着广泛的应用场景,能够支持地理位置