eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.wwwBezpieczenstwo - formularz logowania, pamietanie hasla, xss, csrf [dlugie] › Re: Bezpieczenstwo - formularz logowania, pamietanie hasla, xss, csrf [dlugie]
  • Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!not
    -for-mail
    From: Peter May <p...@o...pl>
    Newsgroups: pl.comp.www
    Subject: Re: Bezpieczenstwo - formularz logowania, pamietanie hasla, xss, csrf
    [dlugie]
    Date: Sun, 23 May 2010 23:55:16 +0200
    Organization: http://onet.pl
    Lines: 54
    Message-ID: <htc888$c58$1@news.onet.pl>
    References: <htbqci$6de$1@inews.gazeta.pl>
    NNTP-Posting-Host: 188.146.48.31.nat.umts.dynamic.eranet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: news.onet.pl 1274651723 12456 188.146.48.31 (23 May 2010 21:55:23 GMT)
    X-Complaints-To: n...@o...pl
    NNTP-Posting-Date: Sun, 23 May 2010 21:55:23 +0000 (UTC)
    User-Agent: Mozilla/5.0 (Windows; U; Windows NT 6.0; pl; rv:1.9.1.9) Gecko/20100317
    Lightning/1.0b1 Thunderbird/3.0.4
    In-Reply-To: <htbqci$6de$1@inews.gazeta.pl>
    Xref: news-archive.icm.edu.pl pl.comp.www:395917
    [ ukryj nagłówki ]

    W dniu 2010-05-23 19:58, Stefan pisze:
    > p.c.www (FUT), p.c.l.javascript
    >
    > Heja, mam pytanie o wasza opinie nt. pewnej kwestii
    >
    > Zaimplementowalem na pewnej stronie, mozliwosc wczytania niektorych
    > podstron 'modalnie' - tj.
    >
    > - bez js link dziala normalnie,
    > - z js link jest otwierany w dolozonym divie, ktory symuluje modalne
    > okienko (przyslaniajac reszte tresci strony).
    >
    > Oczywiscie oprogramowanie podsyla wersje modalna bez naglowkow itd.
    > rzeczy - wszystko zgodnie z XHTML.
    >
    >
    > Teraz do sedna - w przypadku modalnego linku do formularza logowania:
    >
    > - Firefox, mimo ze umozliwia zapamietanie hasla, nie wypelnia
    > automatycznie pol dolozonych do dokumentu po pierwszym zinterpretowaniu
    > DOM.
    >
    > - Chrome nie umozliwia w ogole zapamietywania hasla w takim formularzu.
    >
    >
    > Uzytkownicy chca tej funkcji. Z tego co sie orientuje to sa dwa wyjscia:
    >
    > - iframe zamiast div z trescia ladowana ajaxem,
    > - przechowywanie tych formularzy w pierwszym DOMie wysylanym do
    > przegladarki.
    >
    > Pierwszego nie chce - jest niezgodne z XHTML i ogolnie ble. A druga

    <iframe> działa dla XHTML-a Transitional, a nie piszesz o wersji
    XHTML-a. Z resztą nawet dla XHTML Strict powinien zadziałać, o ile
    pamiętam nawet w poprawnym trybie application/xhtml+xml (mogę się mylić,
    trzeba to sprawdzić). Idealnie by było użyć <object> zamiast <iframe>,
    ale jest tak zbudowana implementacja w różnych przeglądarkach, zwłaszcza
    w IE, że trzeba zrezygnować z <object>.

    Z resztą zrezygnuj z XHTML-a na rzecz HTML5 i <iframe> jest dostępny:

    http://www.whatwg.org/specs/web-apps/current-work/mu
    ltipage/the-iframe-element.html

    > metoda otwiera wektor ataku CSRF. W koncu formularz (wypelniony przez
    > przegladarke) caly czas siedzi gdzies w DOMie i moze byc odczytany przez
    > wstawiony javascript.
    >
    > Olac to i zrobic to tą metoda? A moze jest jeszcze inny sposob?

    A może daj checkboksa do zapamiętania loginu i hasła w cookie?

    --
    Peter

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: