Jag tänkte först skriva en summering av den fantastiska OWASP AppSec-konferensen vi anordnade tillsammans för två veckor sen. Men varför göra det när man istället är sugen på att kolla några webcasts?
Douglas Crockford på vår sidaVia Twitter fick jag tips om en väldigt intressant presentation från
jsconf i Washington DC i april. Det är Douglas Crockford, författare till "
JavaScript: The Good Parts" och en av Yahoos tyngsta namn som ägnar 50 % av sin talartid åt
cross-site scripting (XSS)! Jag kan inte nog understryka betydelsen av att en guru bland utvecklare ställer sig upp och pratar om problem och lösningar inom säkerhet.
Börja titta vid 20:50 om ni vill hoppa över de mer generella JavaScript-bitarna (historik, framtid, js kontra DOM:en osv)
1 kommentar:
Nästan all XSS är JavaScript injection i HTML body via script-tag eller onEvent-handlers. Att helt förbjuda JS (och andra aktiva komponenter) i bodyn och kräva att handlers sätts i headern (via jQuery().ready eller dylikt) skulle göra de flesta XSS sårbarheter till ganska lama ankor. Kanske 80% av alla XSS sårbarheter skulle begränsas till att bara kunna förstöra utseende / textinnehåll med en så enkel regel.
Skicka en kommentar