|
|
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
Прочитал перевод статейки на МСДН Защита ваших приложений ASP.NET и в очередной раз убедился что нельзя читать переводы на МСДН - во первых: переводчик работал как Google Translate - моя читал моя писал - во вторых: гдето по пути растерял смысл и после прочтения ее вообще ничего не понятно автор не удосужился объяснить как произвести атаку - отсюда неясно как и защищаться Перво что мутно описывается в статье (описываю не так как в статье, а так как понятно) - что на клиенте перед отсылкой на сервер данных необходимо выполнить UrlEncode(...) а на сервере раскодировать их, но при использовании данных в элементах системы не выполняющих экранирование (вставка в поле базы данных без санации, присваивание HtmLabel неHTMLкодированной строки...) опять таки делать HtmlEncode. - на клиенте при выводе на страницу введенных данных опять таки обязательно необходимо произвести их санацию Это просто и понятно, но вот вторая тема осталась абсолютно не раскрытой и вызывает вопросы Уважаемые гуру, проясните пожалуйста что такое подделка кросс-сайтовых запросов? когда она возможна? какие методы защиты? как планировать работу с ресурсами на сервере при помощи Ajax чтобы избежать подделки кросс-сайтовых запросов? Спасибо ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 02:14:38 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
sp, Какие нафиг атаки? Вот размещу я здесь "картинку с другого сайта", вот вам и получится кроссайтовый запрос. И каждый, посмотревший ветку, будет "атаковать" тот сайт, с которого картинка. Ну и что? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 10:09:34 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
Прочитал статью. Там не о том написано. Там говорится о проблеме редактирования статей. Бороться с этим вообще элементарно. Проверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 10:13:15 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
ShSergeПроверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг. Это ж чего нужно обкуриться, чтобы весь пользовательский ввод проверять на "<script"? ) Во-вторых, XSS-атака это не только script. Откройте для себя EnableRequestValidation. Этот параметр ни в коей мере нельзя отключать, как это делают многие неокрепшие умы. P.S. Статья отличная. sp, не понимаю, какие еще вопросы могут возниктнуть, всё разжевано как для первоклассника. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 11:19:08 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
МСУ в топке, Опять забанили? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 11:22:32 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
МСУ в топке, Бугага Спасибо что живой!! Я иногда отключаю в админке, что бы залить в хранилище порцию д... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 11:25:52 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 11:28:05 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
ShSergeПрочитал статью. Там не о том написано. Там говорится о проблеме редактирования статей. Бороться с этим вообще элементарно. Проверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг. Ну об этом я написал - это в первой части статьи, а вот о чем 2я часть?? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 12:18:36 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
spНу об этом я написал - это в первой части статьи, а вот о чем 2я часть?? OWASP Top 10 for .NET developers part 5: Cross-Site Request Forgery (CSRF) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 12:40:48 |
|
||
|
Безопасность: кросс-сайтовые скриптовые атаки
|
|||
|---|---|---|---|
|
#18+
bazile OWASP Top 10 for .NET developers part 5: Cross-Site Request Forgery (CSRF) Спасибо за ссылку! почитаю ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2012, 19:28:59 |
|
||
|
|

start [/forum/topic.php?fid=18&fpage=136&tid=1359859]: |
0ms |
get settings: |
4ms |
get forum list: |
12ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
22ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
51ms |
get tp. blocked users: |
1ms |
| others: | 204ms |
| total: | 309ms |

| 0 / 0 |
