Abuse Melding

Je hebt een klacht over de onderstaande posting:

10-08-2010, 08:56 door Anoniem

Volgens mij wordt hier een oplossing geboden van wat het oorspronkelijke probleem niet is. Probleem: de site lijdt aan Cross Site Scripting (XSS) Hierdoor kunnen er O.A. sessie cookies worden gekaapt, maar er zijn ook backdoors (bijv http://xss-proxy.sourceforge.net/) die je helpen dit lek uit te buiten, waarbij je op 'kosten' van de gebruiker verder kunt gaan. Je zou bijv bij een XSS van een bank hier gebruik van maken en content aanpassen op runtime. De oplossing is dus NIET om de cookies http-only te maken, maar om te zorgen dat je geen xss fouten meer kunt maken. Dit kan door over striphtml te gebruiken, maar wij als mensen vergeten dat altijd op een keer, dus een slechte methode. Beter is om een goede api te gebruiken hiervoor. php-template bijv. Je geeft hierbij het format op waarin de pagina moet verschijnen, waarna je aangeeft welke waardens erin moeten verschijnen. De api zorgt er dan voor dat de waardens correct geescaped worden. Als programmeur hoef je je dan geen zorgen meer te maken om ...

Beschrijf je klacht (Optioneel):

captcha