Hozzászólások
musthave
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
hasznalom
- A hozzászóláshoz be kell jelentkezni
véletlenül google*&co-szarok vannak a default whitelistben, nyilván ezek törlésével indít az ember
- A hozzászóláshoz be kell jelentkezni
Melegen ajanlott.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Mennyire jelentenek reális veszélyt a szkriptek egy uptodate Linux és Firefox esetén?
--
Kum Gábor
www.kumgabor.hu
- A hozzászóláshoz be kell jelentkezni
Elege.
--
1 leszel vagy 0 élő vagy hulla!
- A hozzászóláshoz be kell jelentkezni
Marmint az a linux, aminek hivatalos mottoja a "lof.sz lesz itt, nem security"? ;)
Komolyra forditva: pl. xss-be akarmilyen oprendszerrel bele lehet szaladni.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Lemaradtam valamiről?
--
Kum Gábor
www.kumgabor.hu
- A hozzászóláshoz be kell jelentkezni
Semmirol, az XSS-nek vajmi keves koze van a javascripthez.
- A hozzászóláshoz be kell jelentkezni
a.) ez igy nem teljesen igaz (a khmm... "exploit" altalaban js kod (is))
b.) ez most hogy jon ide (ki allitotta az ellenkezojet)?
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Fent van, de egy idő után meguntam, és most éppen "Scripts Globally Allowed" állapotban van.
Még nem sikerült nagyon megszívnom az alatt a pár év alatt, mióta intenzíven használom a netet. Linux alatt pedig még annyira sem izgulok. Sokkal hasznosabb pl. egy Flash blokkoló plugin.
Hogy még teljesebb legyen a kép: pár hónapja IE7-es a "default browserem", egy-egy linket gyors kinyitására használom. Kemény navigálásra (ez az mikor több 10 tab van nyitva) viszont Firefox.
- A hozzászóláshoz be kell jelentkezni
igen, általában egy-két gyors linken jön az áldás...
- A hozzászóláshoz be kell jelentkezni
"Fent van, de egy idő után meguntam, és most éppen "Scripts Globally Allowed" állapotban van."
A semminel ugy is jobb (a gyanus dolgokat nagyreszt tudja "magatol" is szurni).
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Most shit.
--
Én egy divathupper vagyok. :)
- A hozzászóláshoz be kell jelentkezni
Ajanlanam helyette a yesscript kiegeszitest, ami forditottja a noscriptnek, vagyis alapbol minden johet, es blacklist van. Arányaiban nincs ertelme osszevetni, hogy hany gonosz es hany jo js hasznalo oldal van a neten. Es ugy velem, hogy az az oldal, ami most 2008 vegen egy kicsit is ad az usability-re, az hasznal js-t.
- A hozzászóláshoz be kell jelentkezni
pluszegy.
Ha valaki fel az ezeken keresztuli tamadastol, az hasznaljon links -et.
Nekem meg soha nem okoztak (eszreveheto(!)) kart egy rendszeremen sem így.
kötöjelkötöjel
Kiszámít mér és berakodás idő -ból -a Pókháló
- A hozzászóláshoz be kell jelentkezni
Es hol a blacklist? Vagy en kellene megirjam? Ha igy van, akkor nem tudom mi ertelme van a dolognak.
FeZo
- A hozzászóláshoz be kell jelentkezni
Hát az, hogy a 'usability' nem veszik el... mert így 2008 környékén, már csak JS-el usability egy oldal... JS nélkül teljesen usabilitlen... Hogy a repaba lehetne pl. egy linket 'USAbili-kent' megcsinalni JS nelkul??? Sehogy!! No latod, ezert kell a 'YesScript' hogy pozitiv (eloremutato) valaszt tudj adni az 'USAbili'-re... ;)
Zsiraf
- A hozzászóláshoz be kell jelentkezni
Jajj ez a szójáték... :D:D
Amúgy hogy hozzá is tegyek a témához valami érdemlegeset: én kb. 2 hónapja használom, és bevallom tud nagyon idegesítő lenni a noscript, ugyanis manapság tényleg majdnem minden oldalon van js, és sokszor ha látni akarom az oldalon pl. a menüt akkor engedélyeznem kell a js-et(hogy egyátalán használni tudjam az oldalt). Onnantól kezdve ha ártani akar nekem az oldal akkor ártani is fog :D
Persze hasznos is mert ha olyan oldalra megyek ahol még nem jártam, akkor alapból minden scriptet letilt, aztán ha "megbízok az oldalban" akkor engedélyezem, nem az van hogy amint odamegyek lefutnak a gonosz szkriptek amik leformatálják a vincseszteremet. xD
---
Debian "lenny", 2.6.24-amd64
Jester blogja
- A hozzászóláshoz be kell jelentkezni
adblock (plus) is tud blokkolni scriptet
- A hozzászóláshoz be kell jelentkezni
Van értelme mindkettőt futtatni?
--
Kum Gábor
www.kumgabor.hu
- A hozzászóláshoz be kell jelentkezni
igen
- A hozzászóláshoz be kell jelentkezni
Sztem felesleges. Oldalak fele amit hasznalnek nem mukodik csak ha whitelistelem. Sose tortent meg semmi rossz (legalabbis nemtudok rola) velem, pedig nemhasznalom.
- A hozzászóláshoz be kell jelentkezni
Szerintem is az. Túl van ez hype-olva, rendesen. A legtöbb cross-site-scripting támadáshoz elengedhetetlenül szükséges némi social engineering, kamu linkekre való kattintásra e-mailben fölbuzdítás, vagy hasonló. Szoktál idegenektől jövő mailekben levő, ismerősnek látszó linkeket követni? Persze létezik ilyen ügyeskedések nélküli XSS támadás is, de azokkal meg a mindenféle fórumokban érvényes identitásodat lehet ellopni, nem a bankod webes felületére szólót. IMHO, de FIXME.
- A hozzászóláshoz be kell jelentkezni
>> vagy hasonló
img tag postolása forgeolt src attribútummal a hupra?
>> de azokkal meg a mindenféle fórumokban érvényes identitásodat lehet ellopni, nem a bankod webes felületére szólót
vagy esetleg azt is. csrf, mindig bugos flash plugin, etc
- A hozzászóláshoz be kell jelentkezni
"Szoktál idegenektől jövő mailekben levő, ismerősnek látszó linkeket követni?"
Szoktal href.hu-s linkeket kovetni?
"Persze létezik ilyen ügyeskedések nélküli XSS támadás is, de azokkal meg a mindenféle fórumokban érvényes identitásodat lehet ellopni"
... vagy atkonfigolni az upnp-s szappantartodon a default dns szervert, esetleg kiforwardolni par portot, aztan mar nem is kell "idegenektől jövő mailekben levő, ismerősnek látszó linkeket követni".
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
én (főleg) nem biztonsági megfontolásból, hanem net/proci "kímélésére" illetve adblock-ként (az adblock-ot kiegészítendően) használom
- A hozzászóláshoz be kell jelentkezni
Kb azóta használom, mióta megjelent Oscon blogján. A tapasztalataim jók, bár néha fárasztó.
Viszont:
Tudok linkelni olyan oldalt /portál/, melynek írói szépen kijátszották, ahoz, hogy fórumhozzászólást kövessen ez az ember, engedélyezni kell egy url-t, amiben semmi gyanus nincs aztán hopp, oldalt bekúszik a |\/|0gyi reklám. Szal, nem minden scriptet lát ám (nem tudom hogy csinálják, nem vagyok webprogramozó). Remélem feljavítják majd annyira, hogy "lássa" azokat a scripteket is.
- A hozzászóláshoz be kell jelentkezni
Mit tudnak például csinálni ezek a scriptek?
--
Kum Gábor
www.kumgabor.hu
- A hozzászóláshoz be kell jelentkezni
Idegesítenek... :)
Zsiráf
- A hozzászóláshoz be kell jelentkezni
Linuxon? Szerintem semmit, hacsak nem használ ki egy még begyógyítatlan sebezhetőséget. Windowson? Bármit :)
- A hozzászóláshoz be kell jelentkezni
szerintem ezt a számítógép dologot inkább nem nagyon kéne erőltetned
- A hozzászóláshoz be kell jelentkezni
Hiányzik belőle az az egészséges paranoia, ami mindannyiunkat jellemez? :D
- A hozzászóláshoz be kell jelentkezni
nem tudom, hogy az is hiányzik-e
- A hozzászóláshoz be kell jelentkezni
Nem hiányzik, sőt, OpenBSD-ket telepítek ha tudok inkább.
- A hozzászóláshoz be kell jelentkezni
Mert mit tud tenni egy XSS támadás? Ezt kellene megvizsgálni nem? Sikerül megszereznie a belépési azonosítódat mondjuk Facebookon? A banki oldalon nagy valószínűséggel nem fogsz ilyet találni, vagy ha igen, az már egészen más lapra tartozik.
- A hozzászóláshoz be kell jelentkezni
"Mert mit tud tenni egy XSS támadás?"
Naigen, eszosztas elott ennek nem art utananezni.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Én is erre lennék kíváncsi. Vagy érdemes új topikot nyitni ennek a kérdésnek? (Lehet, hogy itt elkerülné sokak figyelmét)
--
Kum Gábor
www.kumgabor.hu
- A hozzászóláshoz be kell jelentkezni
Bunkó vagy?
- A hozzászóláshoz be kell jelentkezni
Tipikusan olyan vagy, mint egy vihogó középiskolás. :(
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Szerintem meg van az a hibája is az ilyeneknek, hogy hamis biztonságérzetet nyújt. A NoScript is megkerülhető, lásd pl. a flash xss sebezhetőséget, de a firefox hibái nagyobb veszélyt jelenthetnek, pl. a 3.0-ás verzió szeretett összeomlani úgy, hogy esetleg script futtatásra is lehetőséget ad.
- A hozzászóláshoz be kell jelentkezni
noscript már kicsit kinőtt a korai verziókból. Beépülő modulokat (mint flash, silverlight, java) is tudja tiltani. ;-) Talán lesz egyszer hardenedflash, hardenedjava extension is . :-)))
Szerintem meg van az a hibája is az ilyeneknek, hogy hamis biztonságérzetet nyújt.
1. Akkor ne használd. Használd a firefoxot default alapbeállításokkal.
2. Mutass hatékonyabbat.
----------
r=1 vagyok, de ugatok...
- A hozzászóláshoz be kell jelentkezni