169 похожих чатов

Всем привет можете объяснить человеку, зачем пытаться защищаться от ПОСЛЕДСТВИЙ XSS,

а не от самих XSS-атак?

все вокруг говорят: не храните токены в localStorage, придет злобный XSS и покарает вас!
но, бл*ть, XSS ведь может за-monkeypatch'ить XMLHttpRequest.prototype.setRequestHeader, и один фиг угонит этот токен...

а если хранить этот токен в httpOnly-cookie, то все еще проще — просто отправить один запрос на смену пароля, а второй — уведомление на сервер злоумышленника с мылом и новым паролем...
что теперь? двухфакторная авторизация?
так может, тогда и авторизовывать по телефону?..

есть статьи, которые можно почитать на эту тему?

я пока не вижу реальной возможности осуществить XSS-атаку, а интернет захламлен банальными примерами а-ля:
index.php?qwe=<script>alert(123);</script>

<?php
echo $_REQUEST['qwe'];

4 ответов

13 просмотров

>но, бл*ть, XSS ведь может за-monkeypatch'ить XMLHttpRequest.prototype.setRequestHeader, например, как?

>а если хранить этот токен в httpOnly-cookie, то все еще проще — просто отправить один запрос на смену пароля Поэтому и делают проверку старого пароля, чтоб сменить на новый

Вообще ответ - CSP

чет нихрена не понял, кто защищается от последствий? Все вещи которые гуглятся направлены как раз на предотвращение XSS а не на генерацию приветственного письма "здорово у тебя получилось"

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
И никого не интересует какие пакеты кто использует. ((% Заходишь на сайт симфони и видишь поддержку Украины - по законам РФ это ж экстремизм. Только никто не отказывается от с...
Am Ambrion
11
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Чтобы перехватить все нажимания буков на форме, надо хук ставить? Пробовал на форме ОнКейДаун, оно ловит клаву если фокус не на компоненте с вводом текста
Serjone
15
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
7
Народ! Впервые клиенту пришло письмо от РКН, у вас, дескать, есть яндекс метрика, а нигде не написано, что вы ее юзаете. Никто не сталкивался?
Sasha Beep
14
Всем привет! вывожу на общей стр дочерние ресурсыв каждом ресурсе галерея, и первая фотка должна выводиться на общей [!DocLister? &prepare=photo !]
Alekso
12
Я правильно понимаю что нет способов получить список ожидающих заявок на вступление в группу с помощью бота из mtproto?
Шамиль Прилов
7
А можно вопрос? Мне сегодня сказали что у меня функция (которая просто заполняет массив значениями) не правильная void Full(double * arr, int n) { for (int i = 0; i < n; i...
† C E †
7
Добрый вечер. Хочу чтобы у меня в классе поле было функцией, которая возвращает строку. Делаю так: interface ... TGetOutPath = function : String of object; ... protec...
Kirill Filippenok
12
Карта сайта