加入收藏 | 设为首页 | 会员中心 | 我要投稿 焦作站长网 (https://www.0391zz.com/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 服务器 > 安全 > 正文

IE 浏览器安全级别详情及区别小结

发布时间:2020-03-14 07:13:35 所属栏目:安全 来源:站长网
导读:排查问题时,定位到可能和当前浏览器的安全级别设置有关,顺便整理了下Windows 7下IE9安全级别的详情内容,及各安全级别下的默认设置差异

启用

 
  特权较少的 Web 内容区域中的网站可以定位到该区域   启用     禁用  
  提交非加密表单   启用     提示  
  通过域访问数据源   禁用     禁用  
  拖放或复制和粘贴文件   启用     提示  
  显示混合内容   提示     提示  
  允许 META REFRESH   启用     禁用  
  允许 Microsoft 网页浏览器控件的脚本   禁用     禁用  
  允许脚本初始化的窗口,不受大小或位置限制   禁用     禁用  
  允许网页使用活动内容受限协议   提示     禁用  
  允许网站打开没有地址或状态栏的窗口   启用   禁用   禁用  
  在 IFRAME 中加载程序和文件   提示(推荐)     禁用  
  只存在一个证书时不提示进行客户端证书选择   禁用     禁用  
启用 .NET Framework 安装程序     启用     禁用  
下载   文件下载   启用     禁用  
  字体下载   启用     禁用  
用户验证   登录   只在 Intranet 区域自动登录     用户名和密码提示  

其中,部分需要关注或科普的值如下。

XAML
Extensible Application Markup Language,一种XML的用户界面描述语言,是 .NET Framework中用来描述UI的。


Scriptlet
Scriptlet是一种将一个页面打包成组件的轻量方法。如:

<OBJECT TYPE="text/x-scriptlet" DATA="DateTime.html" </OBJECT>

其中DateTime.html为一个包含完整功能的html页面。

(v=office.10).aspx

Authenticode

一种对从web下载的应用的签名方法。

XSS 筛选器

自IE8增加的XSS保护功能。

允许对剪贴板进行编程访问
常用的“点击复制”类似的功能,需要考虑在禁用此项时的容错方案。

将文件上传到服务器时包含本地目录路径

若禁用,上传文件时将得到类似这样的地址:

C:fakepathxxxxxx.png

解决办法见后续文章。

MIME 探查
通过探查MIME类型来确定文件类型。不会将文件类型提升为更危险的文件类型。例如,以纯文本接收的但包含 HTML 代码的文件将不会提升为 HTML 类型,因为其中可能包含恶意代码。

显示混合内容
即在HTTPS的页面中包含HTTP的请求时,会出现提示。

允许 META REFRESH
因此在做浏览器端的redirect时,不能仅做meta refresh,而需要使用下面的兼容方法:

<html> <head> <meta http-equiv="refresh" content="0;url=http://www.jb51.net//www.jb51.net/"> </head> <body> <script type="text/javascript"> window.location.href='//www.jb51.net/'; </script> </body> </html>

(编辑:焦作站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读