Domande con tag 'xss'

2
risposte

La crittografia di una chiave (memorizzata nel cookie) aumenta la sicurezza?

Scenario La chiave master viene immessa al momento dell'accesso, quindi crittografata con $server_key La chiave master è ora memorizzata come variabile $_COOKIE['encrypted_key'] per la persistenza (quindi l'utente non deve inse...
posta 12.09.2016 - 00:54
2
risposte

Scomposizione dell'attributo tra virgolette

Ho un pezzo di codice che consente [url]someurl[/url] Codice BB e lo sostituisce con <a href="someurl">someurl</a> Ci vogliono due precauzioni per prevenire XSS. Sostituisce < , > e " utilizzando un...
posta 15.01.2013 - 13:09
5
risposte

E 'possibile vedere se uno script su un sito web ruba i cookie di sessione?

Sto cercando alcune soluzioni di analisi dei dati web, so che sembra paranoico. ma l'analisi dei dati basata sui cookie richiede di incollare il codice JavaScript sul tuo sito web. Non mi piace l'idea di incollare script sul mio sito web che...
posta 24.08.2011 - 21:14
2
risposte

Il filtro_xss di Drupal è sufficiente per filtrare l'HTML?

Drupal ha una funzione filter_xss . È sicuro da usare per filtrare l'input HTML dell'utente arbitrario? In caso contrario, che cosa dovrebbe invece essere usato quando si utilizza Drupal 7? Questa questuion è un duplicato di Drupal's bui...
posta 07.09.2012 - 13:19
2
risposte

DOM XSS funziona su pagine che non usano js?

È possibile eseguire un attacco XSS su una pagina statica che non utilizza JavaScript?     
posta 15.03.2016 - 20:15
2
risposte

L'XSS riflesso è impossibile, quando i meta-caratteri HTML, ad esempio, e, sono codificati, e l'output del risultato nel contesto HTML?

Is reflected XSS impossible, when HTML meta-characters, e.g., < and >, are encoded, and the result output in HTML context? Ho un sito web che mostra il percorso dell'URL direttamente nel contesto HTML, cioè, www.mysite.com/hellow...
posta 23.07.2018 - 20:21
3
risposte

Come posso evitare le doppie virgolette in un attacco xss basato su attributi

Il codice che ho è: <input type="text" name="some_name" value="<?php echo CHtml::encode($str); ?>" /> $ str è i dati di input. 'CHtml :: encode ()' è il modo di Yii di codificare caratteri speciali in entità HTML. Questo può ess...
posta 16.08.2014 - 06:27
3
risposte

Eventuali rischi per la sicurezza per l'uso di mailto :?

Uso uno script PHP che esegue una ricerca nel database e quando non viene trovato alcun risultato, all'utente viene presentato un collegamento mailto con questo formato mailto:[email protected]?subject=SEARCHED_QUERY_HERE Il SEARCHED...
posta 06.06.2015 - 14:25
2
risposte

Utilizza sempre HTTPS una buona idea? [duplicare]

OK, questa domanda potrebbe sembrare un gioco da ragazzi per un professionista, ma tieni presente che non sono uno sviluppatore web professionista, quindi la mia conoscenza in questo campo è molto limitata. Ho riflettuto nel tempo cercando...
posta 29.08.2015 - 18:49
1
risposta

Annunci su Checkout a Bad Idea ™?

È una pratica categoricamente scorretta pubblicare annunci aggregati di terze parti in una pagina di pagamento in cui vengono inserite informazioni sensibili? Questo invia per me tutti i tipi di campanelli d'allarme, ma ho avuto difficoltà a...
posta 14.04.2017 - 19:49