中文

抵御XSS攻击:OWASP ESAPI输出编码的可用性评估

密码学与安全 2018-10-03 v1

摘要

跨站脚本(XSS)是Web应用中存在的最严重漏洞之一。XSS可通过编码载入Web应用浏览器内容中的不可信数据来防范。诸如OWASP ESAPI之类的安全应用程序编程接口(APIs)为程序员提供输出编码功能,用以保护其应用免受XSS攻击。然而,XSS仍被列为Web应用最严重漏洞之一,这表明程序员并未有效使用这些API来编码不可信数据。因此,我们开展了一项有10名程序员参与的实验研究,他们尝试使用OWASP ESAPI的输出编码功能修复某Web应用的XSS漏洞。结果揭示了程序员所犯的3类错误,这些错误导致他们未能通过消除XSS漏洞来修复应用。我们还识别出OWASP ESAPI的16个可用性问题。我们确认其中部分可用性问题正是程序员犯错的原因。基于这些结果,我们就如何改进输出编码API的可用性以提供更好的程序员体验给出了建议。

关键词

引用

@article{arxiv.1810.01017,
  title  = {Fighting Against XSS Attacks: A Usability Evaluation of OWASP ESAPI Output Encoding},
  author = {Chamila Wijayarathna and Nalin Asanka Gamagedara Arachchilage},
  journal= {arXiv preprint arXiv:1810.01017},
  year   = {2018}
}

备注

10