Abuse Melding

Je hebt een klacht over de onderstaande posting:

10-08-2010, 11:35 door Anoniem

@reactie 2 Het artikel gaat over correcte sessie implementatie. Op basis van mijn kennis heb ik geen fouten kunnen herleiden in dit artikel, enig min puntje is dat men ook als extra veiligheid: session_regenerate_id() kan gebruiken. Daarnaast geef ik je wel gelijk dat het geen oplossing is voor XSS, ook niet voor variaties van CSRF. HTTPOnly is een additionele module toegevoegd door browser ontwikkelaars om JavaScript geen toegang te geven tot de Cookie. Het is geen oplossing -ook nooit zo bedacht als oplossing- maar een extra stap in het moeilijker maken van het stelen van cookies. Maar ik denk dat jij ook het verkeerde voorbeeld geeft om hoe correct om te gaan met XSS, zie mijn reactie s.v.p. als opbouwende kritiek. "De oplossing is dus NIET om de cookies http-only te maken, maar om te zorgen dat je geen xss fouten meer kunt maken. Dit kan door over striphtml te gebruiken, maar wij als mensen vergeten dat altijd op een keer, dus een slechte methode. Beter is om een goede api te gebruiken hiervoor. ...

Beschrijf je klacht (Optioneel):

captcha