Domande con tag 'html'

2
risposte

Perché "passa il mouse" su un link considerato sicuro? O è dannoso?

Utilizziamo un client di posta elettronica basato su browser e il contenuto dell'email è in HTML. Uno dei miei datori di lavoro ci ha detto che se riceviamo un'e-mail sospetta con collegamenti, dobbiamo passare il mouse sul link (per verifica...
posta 03.03.2017 - 15:59
2
risposte

C'è un modo per fare in modo che il browser rimuova immediatamente la password di accesso dalla sua memoria, come sembra fare Chrome su accounts.google.com?

Ho fatto alcuni test e ho scoperto che un dump di memoria di Chrome non contiene la password di gmail.com/Google dopo l'accesso a quel sito (l'accesso avviene su accounts.google.com). (Il mio sistema è Windows 10 64bit Professional, Chrome 60...
posta 23.09.2017 - 09:21
2
risposte

Come avviare il codice XSS da un tag HTML INPUT al caricamento della pagina?

Supponiamo che abbia un sito Web con il seguente codice: <input type="text" id="search-text" name="query" value="?" /> Le virgolette doppie non sono sottoposte a escape, quindi posso uscire dall'attributo value, tuttavia, non posso ro...
posta 22.08.2015 - 20:38
2
risposte

Perché CSP è necessario per proteggere dalla perdita di img-src?

GitHub spiega il problema con img-src in "Viaggio post-CSP di GitHub" : A tag with an unclosed quote will capture all output up to the next matching quote. This could include security sensitive content on the pages such as: &...
posta 26.01.2017 - 08:53
3
risposte

Che cosa deve fare un filtro HTML per proteggersi dagli attacchi SVG?

Recentemente ho appreso che le immagini SVG (Scalable Vector Graphics) introducono una serie di opportunità per attacchi sottili sul web. (Vedere la carta di seguito.) Mentre le immagini SVG possono apparire come un'immagine, il formato del file...
posta 31.12.2012 - 23:43
4
risposte

Perché i filtri XSS dovrebbero evitare la barra in avanti?

Nei consigli OWASP relativi a utilizzo di escape dell'input non affidabile per il contenuto dell'elemento HTML , elencano quanto segue: & --> &amp; < --> &lt; > --> &gt; " --> &quot; ' --> &#x27;...
posta 04.02.2014 - 00:53
2
risposte

Vettori di attacco per sito web puramente statico (HTML e CSS)

Mi dispiace se questa è una domanda troppo banale, ma una volta mi è stato detto che solo un pazzo è sicuro di qualsiasi cosa: poiché non sono sicuro di questa domanda, sono disposto a rischiare il collo chiedendolo comunque, tutto nel nome dell...
posta 05.02.2013 - 18:00
1
risposta

Come posso incorporare iframe in modo sicuro senza limitare la sua funzionalità?

Vorrei incorporare un iframe da un sito non affidabile in un'applicazione web. Iframe: dovrebbe essere in grado di eseguire i plugin Javascript e del browser (Flash, ecc.) non dovrebbe essere in grado di accedere alla mia applicazione web...
posta 21.12.2012 - 14:47
3
risposte

Esiste un modo per aggirare l'XSS di Django che fugge con "unicode"?

Django (il framework web Python) scappa l'output per prevenire gli attacchi XSS (Cross Site Scripting). Sostituisce ' , " , < , > , & con le loro versioni HTML sicure. Tuttavia questa presentazione sulla diapos...
posta 10.04.2013 - 12:54
2
risposte

In che modo i siti Stack Exchange si proteggono da XSS? [duplicare]

Mi sembra che, poiché gli utenti possono inserire domande e commenti al loro interno con markup HTML (possibilmente tag <script> ), i siti Stack Exchange sarebbero molto esposti agli attacchi XSS. Come proteggono da questo?     
posta 30.01.2015 - 20:52