powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Безопасность: кросс-сайтовые скриптовые атаки
10 сообщений из 10, страница 1 из 1
Безопасность: кросс-сайтовые скриптовые атаки
    #37687415
sp
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Прочитал перевод статейки на МСДН Защита ваших приложений ASP.NET и в очередной раз убедился что нельзя читать переводы на МСДН
- во первых: переводчик работал как Google Translate - моя читал моя писал
- во вторых: гдето по пути растерял смысл и после прочтения ее вообще ничего не понятно

автор не удосужился объяснить как произвести атаку - отсюда неясно как и защищаться

Перво что мутно описывается в статье (описываю не так как в статье, а так как понятно)
- что на клиенте перед отсылкой на сервер данных необходимо выполнить UrlEncode(...) а на сервере раскодировать их, но при использовании данных в элементах системы не выполняющих экранирование (вставка в поле базы данных без санации, присваивание HtmLabel неHTMLкодированной строки...) опять таки делать HtmlEncode.
- на клиенте при выводе на страницу введенных данных опять таки обязательно необходимо произвести их санацию

Это просто и понятно, но вот вторая тема осталась абсолютно не раскрытой и вызывает вопросы

Уважаемые гуру, проясните пожалуйста что такое подделка кросс-сайтовых запросов?
когда она возможна?
какие методы защиты?
как планировать работу с ресурсами на сервере при помощи Ajax чтобы избежать подделки кросс-сайтовых запросов?

Спасибо
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37687663
ShSerge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
sp,

Какие нафиг атаки? Вот размещу я здесь "картинку с другого сайта", вот вам и получится кроссайтовый запрос. И каждый, посмотревший ветку, будет "атаковать" тот сайт, с которого картинка. Ну и что?
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37687679
ShSerge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Прочитал статью. Там не о том написано. Там говорится о проблеме редактирования статей. Бороться с этим вообще элементарно. Проверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг.
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37687855
ShSergeПроверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг.
Это ж чего нужно обкуриться, чтобы весь пользовательский ввод проверять на "<script"? )
Во-вторых, XSS-атака это не только script.
Откройте для себя EnableRequestValidation. Этот параметр ни в коей мере нельзя отключать, как это делают многие неокрепшие умы.

P.S. Статья отличная. sp, не понимаю, какие еще вопросы могут возниктнуть, всё разжевано как для первоклассника.
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37687866
ShSerge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МСУ в топке,

Опять забанили?
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37687871
Фотография Где-то в степи
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МСУ в топке,
Бугага Спасибо что живой!!
Я иногда отключаю в админке, что бы залить в хранилище порцию д...
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37687876
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37688007
sp
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ShSergeПрочитал статью. Там не о том написано. Там говорится о проблеме редактирования статей. Бороться с этим вообще элементарно. Проверяйте текст, который пришёл на сервер на "<script". Если имеется такое сочетание буков - то сразу нафиг.

Ну об этом я написал - это в первой части статьи, а вот о чем 2я часть??
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37688064
bazile
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
spНу об этом я написал - это в первой части статьи, а вот о чем 2я часть??
OWASP Top 10 for .NET developers part 5: Cross-Site Request Forgery (CSRF)
...
Рейтинг: 0 / 0
Безопасность: кросс-сайтовые скриптовые атаки
    #37689138
sp
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bazile OWASP Top 10 for .NET developers part 5: Cross-Site Request Forgery (CSRF)

Спасибо за ссылку! почитаю
...
Рейтинг: 0 / 0
10 сообщений из 10, страница 1 из 1
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Безопасность: кросс-сайтовые скриптовые атаки
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]