<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Mozilla вводит новую политику безопасности</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html</link>
    <description>Брендон Штерн (Brandon Sterne), менеджер по проектам, связанным с безопасностью Mozilla, представил (http://blog.mozilla.com/security/2009/06/19/shutting-down-xss-with-content-security-policy/) новую политику безопасности Firefox, известную под названием Content Security Policy (https://wiki.mozilla.org/Security/CSP) (CSP). Новая политика направлена против эпидемии атак межсайтового скриптинга (XSS), в течение нескольких лет являющихся бичом многих популярных сайтов. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Стандартные XSS-атаки иногда используют уязвимости в web-приложениях для того, чтобы запустить в браузере JavaScript с правами доверяемого домена. С CSP браузер будет выполнять только скрипты с доменов, указанных в &quot;белом списке&quot; - всё остальное будет блокироваться. Это даёт администраторам возможность, например, указать свой собственный скрипт-сервер, с которого можно грузить и выполнять скрипты.&lt;br&gt;&lt;br&gt;&lt;br&gt;С CSP даже JavaScript, встроенный в страничку, по умолчанию не будет больше выполняться. Сайты будут иметь возможнос...&lt;br&gt;&lt;br&gt;URL: http://www.h-o</description>

<item>
    <title>Mozilla вводит новую политику безопасности (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#53</link>
    <pubDate>Fri, 26 Jun 2009 20:57:53 GMT</pubDate>
    <description>&amp;gt;Какая же фантастика, если все нормальные сайты это в какой-то форме делают?&lt;br&gt;&lt;br&gt;Но XSS находят, так?Не понимаю, какие претензии к этой технологии?Хучший случай при ее работе - все остается как сейчас.Лучший - неленивые подтянут у себя секурити.Даже если это и потребует изменения кода.Хуже, определенно, не станет.Лучше (хоть и не для всех) - может.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla вводит новую политику безопасности (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#52</link>
    <pubDate>Fri, 26 Jun 2009 20:53:17 GMT</pubDate>
    <description>&amp;gt;Я очень надеюсь, что технологии типа CSP не взрастят идеологию &quot;браузер всё &lt;br&gt;&amp;gt;защитит&quot;, и послудуюшее игнорирование безопасности со стороны сервера. &lt;br&gt;&lt;br&gt;Эээ... а он вроде обратную взращиват - можно секурити подтянуть.Как раз со стороны сервера указав клиенту - что по мнению сервера безопасно.Если хочется.Если не хочется - оставьте как есть, наплевав на то что xss находят везде и постоянно.Какие проблемы?Вижу как может стать лучше.Хуже не станет, worst case == тому что есть сейчас.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla вводит новую политику безопасности (Gambler)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#51</link>
    <pubDate>Fri, 26 Jun 2009 20:16:55 GMT</pubDate>
    <description>В общем-то, сказанное верно. Но:&lt;br&gt;&lt;br&gt;&amp;gt; фигня вопрос, достаточно придумать что-то что соберется в валидную конструкцию но пролезет через фильтры&lt;br&gt;&lt;br&gt;Вопрос фигня, если фильтры фигня, чего быть не должно.&lt;br&gt;&lt;br&gt;http://framework.korsengineering.com/?Doc_Comments.show&amp;file=libs/HtmlFilter.php&lt;br&gt;http://us.php.net/manual/en/function.htmlspecialchars.php&lt;br&gt;http://htmlpurifier.org/&lt;br&gt;&lt;br&gt;Я очень надеюсь, что технологии типа CSP не взрастят идеологию &quot;браузер всё защитит&quot;, и послудуюшее игнорирование безопасности со стороны сервера.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla вводит новую политику безопасности (mr_gfd)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#50</link>
    <pubDate>Fri, 26 Jun 2009 16:10:35 GMT</pubDate>
    <description>&amp;gt;Ну вообще то там речь шла не не про домены а про &lt;br&gt;&amp;gt;хосты. Впрочем, дай бог, чтобы ты был прав. &lt;br&gt;&lt;br&gt;Мое предложение Вам - матчасть подучить. И заодно на первоисточник хоть краем глаза взглянуть - 99&#037; вопросов, при знании основ, отпадет сходу.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla вводит новую политику безопасности (mr_gfd)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#49</link>
    <pubDate>Fri, 26 Jun 2009 16:08:33 GMT</pubDate>
    <description>&amp;gt;ну обработчики можно внедрять с помощью elemrnt.onclick=&quot;...&quot;, но вот что делать со &lt;br&gt;&amp;gt;старым кодом? &lt;br&gt;&lt;br&gt;Переписывать. Как XSS плодить - так нет проблем, а как писать правильно - так сразу вопросы об унаследованных технологиях.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla вводит новую политику безопасности (Geol)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#48</link>
    <pubDate>Fri, 26 Jun 2009 14:29:01 GMT</pubDate>
    <description>ну обработчики можно внедрять с помощью elemrnt.onclick=&quot;...&quot;, но вот что делать со старым кодом?&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla вводит новую политику безопасности (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#47</link>
    <pubDate>Fri, 26 Jun 2009 13:36:27 GMT</pubDate>
    <description>&amp;gt;в элементах выполнением доверенного скрипта ? &lt;br&gt;&lt;br&gt;Могу предположить что это будет определяться где находится скрипт - на доверяемом сервере или нет.Ну, просто внедренный скрипт - да, можети и не будет работать (с хорошими целями).Кто печется о безопасности своих пользователей - сможет подтянуть гайки.Да, кой-что придется переписать при этом.Пофигисты смогут оставить юзеров on their own как и раньше.Просто ничего вообще не меняя.Единственное что было бы здорово если бы браузер показывал как-то индикацию - пофигист ли вебмастер вон того сайта или же подтянул гайки.&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla вводит новую политику безопасности (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#46</link>
    <pubDate>Fri, 26 Jun 2009 13:31:26 GMT</pubDate>
    <description>&amp;gt;Так что, прозреваю в сией инициативе нечто с лужицей и газом. &lt;br&gt;&lt;br&gt;Прозреваю тормоза который не понимает что надуть фильтр воткнув свой левый JS - на пару порядков проще чем получить полноценный доступ на запись произвольных файлов на вебсерваке, чтобы переписать HTTP хидер или meta.Страница то может из введенных юзерами данных генериться - на форумах, блогах и прочих динамических сайтах.И лишь стремный фильтр который на все случаи жизни слабать трудно отделяет хакера от успеха XSS.А вот доступ на запись на сервант получить... если хакер это сделает, уже поздно что-то там защищать.Хакер в этом случае может просто рассовать вместо даунлоадов троянцев например, а то и базу умыкнуть, &quot;поадминить&quot; ресурс, etc - куда эффективнее несчастного XSS :)&lt;br&gt;&lt;br&gt;Если кто не понял разницы - для тупых объясняю: нынче много сайтов где середина паги генерится из введенного контента.Например форумы и прочая.А вот &amp;lt;meta&amp;gt; или http хидеры не генерятся на основе того что там надолбили юзеры.Доступно для средних умов?&lt;br&gt;</description>
</item>

<item>
    <title>Mozilla вводит новую политику безопасности (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/56197.html#45</link>
    <pubDate>Fri, 26 Jun 2009 13:26:28 GMT</pubDate>
    <description>&amp;gt;поддомен для скриптов. И пихать какие-то теги на страницу или хедеры &lt;br&gt;&amp;gt;в заголовок.&lt;br&gt;&lt;br&gt;Ну, блин, не нравится - не делайте.А кому не пофиг на безопасность их юзеров - сделают.В итоге на сайтах где вебмастерам не пофиг поиметь юзеров будет труднее.В остальных случаях все будет как сейчас.Это плохо?По-моему нормальное средство для укрепления сайтов vs XSS для тех кому это надо.&lt;br&gt;</description>
</item>

</channel>
</rss>
