Thử nghiệm với người dùng bảo vệ thông qua các cài đặt Cài đặt trình duyệt trình duyệt mà hạn chế tiếp xúc với nội dung Internet độc có thể được thiết lập trong trình duyệt như Netscape Navigator và Microsoft Internet Explorer. Dự kiến người dùng sẽ làm thay đổi một số thiết lập này. Hơn nữa, có một sự thay đổi lớn về người sử dụng bên trong việc kiểm soát các thiết lập này. Người sử dụng web đang dần trở thành học thức hơn về việc sử dụng các thiết lập khác nhau để tự bảo vệ mình. Là một trang web hoặc một nhóm phát triển ứng dụng Web, bạn không thể buộc người dùng phải chấp nhận các thiết lập mặc định. Do đó, bạn cần phải thử nghiệm với các kết hợp khác nhau của các thiết lập. ■■ Ví dụ, trong Internet Explorer (IE), bạn có thể cấu hình trình duyệt để sử dụng một trong những khu được xác định trước. Điều quan trọng hơn, trình duyệt này cũng có thể được cấu hình với mức độ bảo mật cho từng khu vực. Trong một số tập đoàn, bộ phận CNTT có thể chỉ định các thiết lập an ninh khu vực và cấp trên trình duyệt của người dùng. Làm thế nào để bạn nghĩ rằng ứng dụng của bạn sẽ bị ảnh hưởng bởi một thiết lập bảo mật của trình duyệt của cao? Hãy chắc chắn rằng bạn đã kiểm tra tất cả các thiết lập bảo mật của trình duyệt. Ví dụ, nếu người dùng đã cài đặt một thiết lập bảo mật trình duyệt yếu, và các máy chủ có thể chỉ xử lý mã hóa mạnh mẽ, lỗi này sẽ cho kết quả. ■■ Là một phần của mỗi mức độ bảo mật, hành vi của các nội dung hoạt động sẽ thay đổi cho phù hợp. Bạn có thể thiết lập quan tùy hành vi của mỗi loại nội dung hoạt động (Java, ActiveX, kịch bản, cookie, vv). Làm thế nào sẽ thiết lập các loại nội dung ảnh hưởng đến ứng dụng của bạn? Ví dụ, nếu xử lý các tập tin cookie bị vô hiệu hóa, sẽ ứng dụng của bạn vẫn hoạt động? Nếu nó sẽ không, nó là một lỗi phần mềm, lỗi thiết kế (phụ thuộc vào cookie không cần thiết), hay nó là một vấn đề hỗ trợ kỹ thuật? ■■ Sản của bên thứ ba Java applet được sử dụng trong ứng dụng của bạn được đánh dấu an toàn cho người sử dụng của bạn để sử dụng? ■■ Sản của bên thứ ba điều khiển ActiveX được sử dụng trong ứng dụng của bạn được đánh dấu an toàn cho người sử dụng của bạn để sử dụng? ■■ Lưu ý rằng hầu hết người dùng không bao giờ thay đổi các thiết lập này. Những người làm hạn chế những gì họ cho phép vào và ra khỏi trình duyệt. ■■ thiết lập bảo mật Internet khu vực trên Internet Explorer như sau: Nội dung High.Active có tiềm năng có thể làm hỏng máy tính của người dùng bị hạn chế. Trung bình. Người dùng được cảnh báo trước khi có khả năng gây tổn hại nội dung hoạt động được chạy. Low. Người dùng không được cảnh báo trước khi có khả năng gây tổn hại nội dung hoạt động được chạy.
Web Security Testing 465
Cài đặt tùy chỉnh bảo mật cho nội dung hoạt động. Cho phép người dùng xác định tùy chọn hỗ trợ cho các loại nội dung hoạt động cụ thể, bao gồm những điều sau đây: ■■ điều khiển ActiveX ■■ Java applet và Java scripting ■■ tập tin loại ■■ ■■ Fonts động tải nội dung và in ấn ■■ Cài đặt và khởi động ứng dụng máy tính để bàn ■ ■ Nộp mẫu dữ liệu nonencrypted ■■ Tải về và cài đặt các tùy chọn cho phần mềm mà đến từ các kênh phân phối phần mềm dù bạn sử dụng Netscape Navigator hoặc Microsoft Internet Explorer, bạn cần phải thử nghiệm ứng dụng Web của bạn với cấu hình khác nhau của các thiết lập bảo mật nội dung hoạt động khác nhau (Java, kịch bản , cookies, vv). Như đã thảo luận trước đó, các thiết lập này cho phép người dùng tự bảo vệ mình trên client-site, bởi vì chúng tôi cũng đã thành lập mà cao hơn các phép đo an ninh, thấp hơn các chức năng và khả năng sử dụng. Làm sao những thiết lập phía trình duyệt ảnh hưởng đến hành vi của ứng dụng của bạn? Bổ sung các thiết lập bảo mật trình duyệt bao gồm những điều sau đây: Không lưu trang được mã hóa vào đĩa. Trong một môi trường máy chủ chia sẻ, điều này sẽ ngăn chặn những kẻ xâm nhập từ nhìn thấy thông tin an toàn của người sử dụng. Cảnh báo nếu các hình thức trình đang được chuyển. Cho phép trình duyệt để cảnh báo người dùng khi thông tin trên dựa trên nền web đang được gửi đến một địa điểm khác so với các trang Web. Cảnh báo nếu thay đổi giữa các mô hình an toàn và nonsecure. Cho phép trình duyệt để cảnh báo người dùng khi họ đang chuyển từ một trang web an toàn với một trang web nonsecure. Điều này rất hữu ích khi thử nghiệm một ứng dụng trong một chế độ được cho là an toàn. Kiểm tra thu hồi giấy chứng nhận. Ngăn chặn người dùng từ việc chấp nhận chứng chỉ không hợp lệ đã bị thu hồi. Cảnh báo về chứng chỉ trang không hợp lệ. Cho phép trình duyệt để cảnh báo người dùng khi một URLin một giấy chứng nhận là không hợp lệ.
Chú ý nên giấy chứng nhận sử dụng ứng dụng của bạn, chẳng hạn như chứng chỉ trang web hoặc Mã Ký kết, cho phép người dùng để xác định các nội dung hoạt động như Java applet và ActiveX điều khiển trước khi chấp nhận, kiểm tra việc cài đặt các chứng chỉ phù hợp.
đang được dịch, vui lòng đợi..
