169 похожих чатов

Всем привет можете объяснить человеку, зачем пытаться защищаться от ПОСЛЕДСТВИЙ XSS,

а не от самих XSS-атак?

все вокруг говорят: не храните токены в localStorage, придет злобный XSS и покарает вас!
но, бл*ть, XSS ведь может за-monkeypatch'ить XMLHttpRequest.prototype.setRequestHeader, и один фиг угонит этот токен...

а если хранить этот токен в httpOnly-cookie, то все еще проще — просто отправить один запрос на смену пароля, а второй — уведомление на сервер злоумышленника с мылом и новым паролем...
что теперь? двухфакторная авторизация?
так может, тогда и авторизовывать по телефону?..

есть статьи, которые можно почитать на эту тему?

я пока не вижу реальной возможности осуществить XSS-атаку, а интернет захламлен банальными примерами а-ля:
index.php?qwe=<script>alert(123);</script>

<?php
echo $_REQUEST['qwe'];

4 ответов

6 просмотров

>но, бл*ть, XSS ведь может за-monkeypatch'ить XMLHttpRequest.prototype.setRequestHeader, например, как?

>а если хранить этот токен в httpOnly-cookie, то все еще проще — просто отправить один запрос на смену пароля Поэтому и делают проверку старого пароля, чтоб сменить на новый

Вообще ответ - CSP

чет нихрена не понял, кто защищается от последствий? Все вещи которые гуглятся направлены как раз на предотвращение XSS а не на генерацию приветственного письма "здорово у тебя получилось"

Похожие вопросы

Обсуждают сегодня

А чем вам питонисты не угодили?😂
.
79
Всем привет, написал код ниже, но он выдает сегфолт, в чем причина? #include <stdio.h> #include <stdlib.h> #include <string.h> struct product { char *name; float price; };...
buzz базз
75
Ещё такой вопрос. Мне необходимо хранить пароль пользователя локально. Для этого планирую использовать ini файл. Это для автозаполнения полей логин и пароль при авторизации. Е...
Евгений
19
Ты просто гитлеровскую эстетику плохо понимаешь. Он же всё под Цезаря делал. А это как бы запрещённый приём в политике. Пиджаки они зачем все носят? Чтобы показать что они тип...
Ivan Kropotkin
4
а чем лучше всего сделать глобальный лок, если много нодов, до сотни? ну то есть мне надо, чтобы некоторые операции с объектом не происходили одновременно. перемещение между н...
Д. П.
15
А как лучше конвертировать физический адрес в виртуальный при маппинге? В случае ядра у меня, например, direct mapping, первые 768МБ я как есть мапплю в higher half, а остальн...
Evg Resh
26
Hi guys, I'm looking for a good LLM course. Is there any course to learn LLMs in advanced? I'm aiming to use them in my apps, so a perfect course in my openion, is not only a ...
Taha
14
База данных не поможет. Шифрование не поможет. Какие там ещё варианты? Накидывайте.
КТ315
20
А табстоп это сообщение от окна или от элемента управления?
The Bird of Hermes
18
$params = [ 'formid' => 'feedbackForm', 'formTpl' => '@CODE: <form class="form-validate" data-id="ajax_form"> <fieldset class="margin-bottom-md"> ...
Pathologic
1
Карта сайта