下载鸥 > 网站下载 > 开发教程 > 前端开发

99%的网站面临JavaScript插件攻击风险

330 2020-11-22 11:43:34

收藏

Tala Security今天发布的一份web安全报告显示,全球Web安全状况急剧恶化,99%的网站JavaScript插件面临攻击风险。该报告跟踪了Alexa前1000名网站的安全状况,发现平均每个网站包含来自32个不同的第三方的JavaScript程序,比2019年略有增加。而诸如Google Analytics(分析)和其他插件之类的第三方程序会将网站暴露于Magecart、formjacking、跨站脚本、信用卡劫持和其他攻击。

 

这类攻击利用了在全球约99%的网站上运行的易受攻击的JavaScript组件。尽管有30%的网站实施了新的安全策略,比2019年增加了10%,但只有1.1%的网站具有有效的安全措施,比2019年反而下降了11%。
 

Tala Security的创始人兼首席执行官Aanand Krishnan表示:
 

这表明,尽管网站安全措施的部署增加了,但效率却急剧下降。攻击者占据上风,主要是因为我们没有发挥有效的防御作用。
 

报告指出,如果没有有效的策略控制,大多数网站上运行的每一段代码都可能通过JavaScript执行的客户端攻击来修改、窃取或泄漏信息。这些攻击对黑客而言意义重大,因为一旦他们攻击了第三方工具,他们便可以在部署该工具的任何其他网站上利用它。


报告发现,数据风险无处不在,很少有网站部署真正应有效的控制措施。
 

在许多情况下,这些数据泄漏是通过白名单上的合法应用程序进行的,而网站所有者却不知道。


值得高度关注的是:尽管引人注目的违规事件不断增加,但用于完成92%网站上的订单的表单脚本仍将数据平均暴露给17个域。


因此,数据不仅会在主要网站,托管网站或支付平台中公开,平均还会暴露其他15个域,这极大地暴露了风险,我们已经看到了黑客更改代码,甚至关闭了整个网站的案例。


Lookout安全解决方案高级经理Hank Schless指出,数据显示,向第三方开放公司平台会带来更多风险,尤其是在暴露于GDPR和CCPA方面。


Schless指出:

如今,隐私已成为主要关注点,安全团队需要适当评估任何第三方集成商的安全状况,然后才能允许他们访问客户数据。


SaltStack的联合创始人兼首席技术官Thomas Hatch说,他对有效的web安全管理水平下滑的报道感到担忧。


Hatch说:

如此严重的下滑,表明当今网站的网络安全管理存在根本问题。这些类型的攻击和漏洞并不是什么新事物,但却比以往任何时候都普遍。如果要克服这些问题,我们需要重新考虑如何部署应用程序,重新考虑如何保护应用程序,重新考虑如何安全管理,以及如何支持用于构建现代Web站点的大量开源项目。

本文地址:https://xzo.com.cn/develop/js/328.html

有帮助,很赞!

信息来源:精准像素
导出教程 下载word版教程
发表评论 共有条评论
关于前端开发


JavaScript(简称“JS”) 是一种具有函数优先的轻量级,解释型或即时编译型的编程语言。JavaScript 基于原型编程、多范式的动态脚本语言,并且支持面向对象、命令式和声明式(如函数式编程)风格。

JavaScript十分强大,不管是前端页面开发、视觉动态渲染、数据交互还是后端逻辑处理,都可以通过JS实现。虽然它是作为开发Web页面的脚本语言而出名,但是它也被用到了很多非浏览器环境中。

推荐前端开发开发教程
JavaScript过滤XSS攻击方法
JavaScript过滤XSS攻击方法

什么是XSS?XSS(Cross Site Scripting),跨站脚本攻击,是一种允许攻击者在另外一个...

1 443
jQuery怎样监听鼠标滚动是向上还是向下的状态?
jQuery怎样监听鼠标滚动是向上还是向下的状态?

知乎鼠标向下滚动显示文章标题,向上滚动显示栏目;又或者向下滚动到底部时异步...

0 623
jquery怎样获取textarea用户输入的行数?
jquery怎样获取textarea用户输入的行数?

jQuery是一个相当好用的js插件,通过jquery我们可以实现很多功能,例如今天要介...

0 604
怎样点击清除ul里的全部li信息?
怎样点击清除ul里的全部li信息?

在通过jQuery做数据交互时我们可能存在这样的需求:通过点击按钮清空ul里的li...

1 546
Superslide响应式页面直接应用手机端技巧介绍
Superslide响应式页面直接应用手机端技巧介绍

如果是响应式网站,那么用superslide做轮播图需要做两个,这无疑是非常不方便的...

1 531
$(window).height() 和 $(document).height()有什么不同?
$(window).height() 和 $(document).height()有什么不同?

我们常用$(window).height() 和 $(document).height()来监听当前高度,但这个...

1 474
js网站视频播放器ckplayer和dplayer优缺点分析
js网站视频播放器ckplayer和dplayer优缺点分析

dplayer和ckplayer都是非常流行的web视频播放器,二者都占有相当大的用户市场...

0 1736
jQuery怎样给图片添加默认域名?
jQuery怎样给图片添加默认域名?

在很多网站中,图片的默认路径是相对于根目录的绝对路径,如果是其他站点引用,则...

0 501
推荐插件
帝国cms网站会员登录与退出历史记录日志插件
帝国cms网站会员登录与退出历史记录日志插件

帝国cms默认只有上次登录时间与ip,没有一个记录清单,所以今天,我们分享这个帝...

0 477
帝国cms在线考试系统模板插件
帝国cms在线考试系统模板插件

一直没看到好用的帝国cms在线考试插件,所以自己开发了一款。在线考试插件用...

0 1385
帝国cms访问统计ip地址链接与封禁插件下载
帝国cms访问统计ip地址链接与封禁插件下载

下载鸥开发了这款帝国cms封禁ip插件,自动记录访问情况,让我们可以更快的识别...

0 1170
帝国cms智能自动审核按星期几审核指定栏目带推送插件
帝国cms智能自动审核按星期几审核指定栏目带推送插件

采集站的必备资源是自动审核,要做到日收录也离不开定时发布。而本插件的自动...

0 1379
帝国CMS内网用户静态站点文章访客统计插件
帝国CMS内网用户静态站点文章访客统计插件

本插件适用于内网用户,可查看单篇文章访问者ip地址。如果添加访问者ip组,可查...

0 634
帝国cms百度AI黑白图像上色api接口对接插件
帝国cms百度AI黑白图像上色api接口对接插件

百度开放了系列AI功能api如图像上色、图像去雾、图像修复、无损放大、清晰...

0 502
帝国cms多栏目多数据表自动审核推送插件
帝国cms多栏目多数据表自动审核推送插件

本插件基于帝国cms帝国cms每日自动审核插件,在自动审核指定条数信息的基础上...

0 1013
帝国cms百度文字识别ocr接口对接插件
帝国cms百度文字识别ocr接口对接插件

许多网站会做一些小功能小插件给客户使用以增强用户黏性,比如图片转文字,这种...

0 530
客服QQ:341553759
扫码咨询 常见问题 >
官方交流群:90432500
点击加入