Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Безопасность: кросс-сайтовые скриптовые атаки / 10 сообщений из 10, страница 1 из 1
02.03.2012, 02:14:38
    #37687415
sp
sp
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность: кросс-сайтовые скриптовые атаки
Прочитал перевод статейки на МСДН Защита ваших приложений ASP.NET и в очередной раз убедился что нельзя читать переводы на МСДН
- во первых: переводчик работал как Google Translate - моя читал моя писал
- во вторых: гдето по пути растерял смысл и после прочтения ее вообще ничего не понятно

автор не удосужился объяснить как произвести атаку - отсюда неясно как и защищаться

Перво что мутно описывается в статье (описываю не так как в статье, а так как понятно)
- что на клиенте перед отсылкой на сервер данных необходимо выполнить UrlEncode(...) а на сервере раскодировать их, но при использовании данных в элементах системы не выполняющих экранирование (вставка в поле базы данных без санации, присваивание HtmLabel неHTMLкодированной строки...) опять таки делать HtmlEncode.
- на клиенте при выводе на страницу введенных данных опять таки обязательно необходимо произвести их санацию

Это просто и понятно, но вот вторая тема осталась абсолютно не раскрытой и вызывает вопросы

Уважаемые гуру, проясните пожалуйста что такое подделка кросс-сайтовых запросов?
когда она возможна?
какие методы защиты?
как планировать работу с ресурсами на сервере при помощи Ajax чтобы избежать подделки кросс-сайтовых запросов?

Спасибо
...
Рейтинг: 0 / 0
02.03.2012, 10:09:34
    #37687663
ShSerge
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность: кросс-сайтовые скриптовые атаки
sp,

Какие нафиг атаки? Вот размещу я здесь "картинку с другого сайта", вот вам и получится кроссайтовый запрос. И каждый, посмотревший ветку, будет "атаковать" тот сайт, с которого картинка. Ну и что?
...
Рейтинг: 0 / 0
02.03.2012, 10:13:15
    #37687679
ShSerge
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность: кросс-сайтовые скриптовые атаки
Прочитал статью. Там не о том написано. Там говорится о проблеме редактирования статей. Бороться с этим вообще элементарно. Проверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг.
...
Рейтинг: 0 / 0
02.03.2012, 11:19:08
    #37687855
Безопасность: кросс-сайтовые скриптовые атаки
ShSergeПроверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг.
Это ж чего нужно обкуриться, чтобы весь пользовательский ввод проверять на "<script"? )
Во-вторых, XSS-атака это не только script.
Откройте для себя EnableRequestValidation. Этот параметр ни в коей мере нельзя отключать, как это делают многие неокрепшие умы.

P.S. Статья отличная. sp, не понимаю, какие еще вопросы могут возниктнуть, всё разжевано как для первоклассника.
...
Рейтинг: 0 / 0
02.03.2012, 11:22:32
    #37687866
ShSerge
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность: кросс-сайтовые скриптовые атаки
МСУ в топке,

Опять забанили?
...
Рейтинг: 0 / 0
02.03.2012, 11:25:52
    #37687871
Где-то в степи
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность: кросс-сайтовые скриптовые атаки
МСУ в топке,
Бугага Спасибо что живой!!
Я иногда отключаю в админке, что бы залить в хранилище порцию д...
...
Рейтинг: 0 / 0
02.03.2012, 11:28:05
    #37687876
Безопасность: кросс-сайтовые скриптовые атаки
...
Рейтинг: 0 / 0
02.03.2012, 12:18:36
    #37688007
sp
sp
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность: кросс-сайтовые скриптовые атаки
ShSergeПрочитал статью. Там не о том написано. Там говорится о проблеме редактирования статей. Бороться с этим вообще элементарно. Проверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг.

Ну об этом я написал - это в первой части статьи, а вот о чем 2я часть??
...
Рейтинг: 0 / 0
02.03.2012, 12:40:48
    #37688064
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность: кросс-сайтовые скриптовые атаки
spНу об этом я написал - это в первой части статьи, а вот о чем 2я часть??
OWASP Top 10 for .NET developers part 5: Cross-Site Request Forgery (CSRF)
...
Рейтинг: 0 / 0
02.03.2012, 19:28:59
    #37689138
sp
sp
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Безопасность: кросс-сайтовые скриптовые атаки
bazile OWASP Top 10 for .NET developers part 5: Cross-Site Request Forgery (CSRF)

Спасибо за ссылку! почитаю
...
Рейтинг: 0 / 0
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Безопасность: кросс-сайтовые скриптовые атаки / 10 сообщений из 10, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]