Web之困:现代Web应用安全指南

(美)Michal Zalewski

出版时间

2013-10-01

ISBN

9787111439462

评分

★★★★★
书籍介绍

《web之困:现代web应用安全指南》在web安全领域有“圣经”的美誉,在世界范围内被安全工作者和web从业人员广为称道,由来自google chrome浏览器团队的世界顶级黑客、国际一流安全专家撰写,是目前唯一深度探索现代web浏览器安全技术的专著。本书从浏览器设计的角度切入,以探讨浏览器的各主要特性和由此衍生出来的各种安全相关问题为主线,深入剖析了现代web浏览器的技术原理、安全机制和设计上的安全缺陷,为web安全工作者和开发工程师们应对各种基于浏览器的安全隐患提供了应对措施。

AI导读
核心看点
  • 从浏览器设计视角剖析现代Web安全机制
  • 深入解析URL结构与协议带来的安全隐患
  • 揭示浏览器实现差异导致的安全缺陷
适合谁读
  • Web安全从业者与渗透测试人员
  • 前端开发工程师与安全架构师
  • 对浏览器底层原理感兴趣的技术人员
读前提醒
  • 建议对照英文原版阅读以克服翻译晦涩
  • 需具备HTTP协议及浏览器基础认知
  • 关注浏览器解析差异等实战细节
读者共识
  • Web安全领域的经典权威著作
  • 内容深入但部分章节理论性强
  • 翻译质量参差不齐建议参考原文

本导读基于书籍简介、目录、原文摘录、短评和书评生成,不等同于全文精读。

精彩摘录
  • "有这么件传闻逸事(但很可能是真事),说的是一位名叫John Breckman的网站管理员的悲剧。故事里说,John的网站无意中被搜索引擎的爬虫全删了。仅仅是因为这个爬虫无意中访问到一个不需要授权的页面,里面是John自己做的一个基于GET方法的管理页面...爬虫就高高兴兴地把页面所有的“删除”链接都爬了一遍,然后?然后就没有然后了。"
  • "但说到底,有可能我们问的问题本身就是错的,提供给他们的选择也是错的。简单来说,如果我们确信在某些场景下,用户接受这些警告是有道理的,那么应该直接以“沙箱”(Sandbox)模式打开页面,这种模式下攻击会受到严格限制,并在界面上做出明确的标识,可能是更为合理的解决之道。"
  • "Tim Berners-Lee一直倡导语义网(sematic web)的概念,在这个互联的系统里,文档的每个功能块,如引用、代码片段、邮件地址或标题,都有解释它们响应(相应)含义的标签,这些标签可供机器读取(譬如,<cite>、<code>、<address>或<h1>~<h6>)。 Tim Berners-Lee和他的支持者认为,这种方式能让机器以一种有意义的方式抓取、分析和索引网页的内容,这样在不久的将来,计算机就能运用人类知识的总和,进行推理运算了。"
作者简介
国际一流信息安全技术专家,被誉为IT安全领域最有影响力的11位黑客之一。曾发现过数以百计的网络安全漏洞,并发表了多篇具有重大影响的研究论文。对现代Web浏览器有非常深入的研究,目前就职于Google,基于其在Web安全方面的丰富经验帮助Google增强包括Chrome浏览器在内的一系列产品的安全性。此外,他还是一位开源软件贡献者,是著名开源软件p0f、skipfish、ratproxy等的开发者。
目录
译者序
前 言
第1章 web应用安全 / 1
1.1 信息安全速览 / 1
1.1.1 正统之道的尴尬 / 2

显示全部
用户评论
大牛吐槽的字里行间,也是要仔细看的
还是推荐吧 虽然很多情况并不符合实际,大多数网站请求的跨域资源不是子域就是值得信任的
讲原理的一本书,web下的各种标准各种混乱,看完反而觉得如果一个web应用做的一点问题都没有反而不正常了
序言说的对,这书很多地方举重若轻,一句话的时候其实查起来背景知识很复杂。不过翻译的有的地方有点乱。。
原作者的英文太绕,翻译过来的中文绕了几圈所以更绕。每次绕的单词可以绕地球一圈。原作者一直在show智商。fuck off ,你智商高先把英文学好吧 motherfucker!作为浏览器安全或许是一本不可多得的好书,可以看,最好是原版和译文参照,译者尽力了,但是或许应该再加把劲。
这本书的确是当做电子书,挺好看的,但是对于实际说的话,没有很大用处,不过新手推荐入门必备,但是也要注意,这本的书是对于有web安全基础的人,才可以学习的,不过四星就够了
基础梳理
暂时mark吧,讲解了浏览器的设计上对于出现安全问题的原因。
花边新闻播报:该书作者是 AFL 的宗师级开发者,Snapchat 的 VP
真丶好书
收藏