Javascript.RU

Создать новую тему Ответ
 
Опции темы Искать в теме
  #1 (permalink)  
Старый 16.08.2012, 13:38
Профессор
Отправить личное сообщение для PashPP Посмотреть профиль Найти все сообщения от PashPP
 
Регистрация: 26.07.2012
Сообщений: 281

Безопасность джаваскрипт
Интересно чисто в целях самообразования, насколько уязвим джаваскрипт?
О том, что клиентский скриптовый язык с ограничениями и тд слышал. Но, мне тут пришла мысль, которая полюбому не рабочая, но я не понимаю еще почему.
Вот у нас в скрипте, допустим, есть переменная, которая передается на сервер и встраивается в общедоступное место. В самом скрипте эта переменная ограниченна лишь полезным кодом, но что нам мешает обойти эти проверки и задать ее хоть функцией хоть еще чем при помощи фаербага или хотя бы артмани?

Да и вообще что-то мало в инете инфы по этому поводу. Гугл родил только две более-менее полезные ссылки, первая из них - адобовская документация с ужасным переводом.
Ответить с цитированием
  #2 (permalink)  
Старый 16.08.2012, 13:48
без статуса
Отправить личное сообщение для Deff Посмотреть профиль Найти все сообщения от Deff
 
Регистрация: 25.05.2012
Сообщений: 8,219

http://qps.ru/7mXtq Ройте в сторону XSS

Полно инфы - если вы на серве проверяете всте тексты на наличие тега script либо исполняемых атрибутов тегов(либо вообще не принимаете HTML текстов от пользователя) и не встраиваете тексты в свои скрипты - что может угрожать ?
Ответить с цитированием
  #3 (permalink)  
Старый 16.08.2012, 19:35
Аватар для kobezzza
Быдлокодер;)
Отправить личное сообщение для kobezzza Посмотреть профиль Найти все сообщения от kobezzza
 
Регистрация: 19.11.2010
Сообщений: 4,338

В реальной жизни данные всегда проверяются на сервере, на клиенте можно нужно делать проверки, но это как "сахар" к интерфейсу.
__________________
kobezzza
code monkey
Ответить с цитированием
  #4 (permalink)  
Старый 16.08.2012, 19:58
sinistral
Посмотреть профиль Найти все сообщения от melky
 
Регистрация: 28.03.2011
Сообщений: 5,418

Сообщение от PashPP
Интересно чисто в целях самообразования, насколько уязвим джаваскрипт?
ни на сколько. уязвимы только плохие скрипты, которые на нём написаны
Ответить с цитированием
  #5 (permalink)  
Старый 16.08.2012, 20:08
Аватар для Dim@
Профессор
Отправить личное сообщение для Dim@ Посмотреть профиль Найти все сообщения от Dim@
 
Регистрация: 21.04.2012
Сообщений: 951

melky,
бесконечная рекурсия
Ответить с цитированием
  #6 (permalink)  
Старый 16.08.2012, 20:09
sinistral
Посмотреть профиль Найти все сообщения от melky
 
Регистрация: 28.03.2011
Сообщений: 5,418

Сообщение от Dim@ Посмотреть сообщение
melky,
бесконечная рекурсия
я имел в виду сам JS.

т.е. про то, что нельзя выполнить команду "rm -rf /", вызвав alert(window.SUPER_CONSTANT_REMOVE_ALL);
Ответить с цитированием
Ответ



Опции темы Искать в теме
Искать в теме:

Расширенный поиск


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
innerHTML и безопасность sommer Events/DOM/Window 25 24.10.2011 10:39
Javascript и компьютерная безопасность magicgate Общие вопросы Javascript 0 25.04.2011 00:44
AJAX и безопасность информации GRIG AJAX и COMET 3 01.12.2010 15:23
Youtube подрывает безопасность России x-yuri Оффтопик 1 28.07.2010 12:02
Безопасность скрипта micscr Общие вопросы Javascript 22 11.05.2010 11:07