-
Data: 2010-05-23 17:58:43
Temat: Bezpieczenstwo - formularz logowania, pamietanie hasla, xss, csrf [dlugie]
Od: Stefan <s...@c...wp.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]p.c.www (FUT), p.c.l.javascript
Heja, mam pytanie o wasza opinie nt. pewnej kwestii
Zaimplementowalem na pewnej stronie, mozliwosc wczytania niektorych
podstron 'modalnie' - tj.
- bez js link dziala normalnie,
- z js link jest otwierany w dolozonym divie, ktory symuluje modalne
okienko (przyslaniajac reszte tresci strony).
Oczywiscie oprogramowanie podsyla wersje modalna bez naglowkow itd.
rzeczy - wszystko zgodnie z XHTML.
Teraz do sedna - w przypadku modalnego linku do formularza logowania:
- Firefox, mimo ze umozliwia zapamietanie hasla, nie wypelnia
automatycznie pol dolozonych do dokumentu po pierwszym zinterpretowaniu DOM.
- Chrome nie umozliwia w ogole zapamietywania hasla w takim formularzu.
Uzytkownicy chca tej funkcji. Z tego co sie orientuje to sa dwa wyjscia:
- iframe zamiast div z trescia ladowana ajaxem,
- przechowywanie tych formularzy w pierwszym DOMie wysylanym do
przegladarki.
Pierwszego nie chce - jest niezgodne z XHTML i ogolnie ble. A druga
metoda otwiera wektor ataku CSRF. W koncu formularz (wypelniony przez
przegladarke) caly czas siedzi gdzies w DOMie i moze byc odczytany przez
wstawiony javascript.
Olac to i zrobic to tą metoda? A moze jest jeszcze inny sposob?
Następne wpisy z tego wątku
- 23.05.10 21:55 Peter May
- 24.05.10 06:38 Piotruś
- 24.05.10 08:57 Stefan
- 24.05.10 18:29 Borys Pogoreło
- 25.05.10 21:05 porneL
- 25.05.10 21:21 porneL
- 26.05.10 04:59 Peter May
- 28.05.10 20:38 Colin
- 28.05.10 20:54 porneL
Najnowsze wątki z tej grupy
- UWAGA: MAM PODEJRZENIE, ŻE onet.pl DOKONUJE ATAKÓW!!!
- Komisja sejmowa odrzuca petycję ws. obowiązkowych kanałów RSS na stronach podmiotów publicznych
- kol. sukces po polsku: "Samurai Labs. Technologia do zapobiegania samobójstwom"
- Wściekli obywatele spalili budynek parlamentu Nepalu [bo odcięli im amerykańskie serwery społecznościowe - przyp. JMJ]
- UWAGA: MAM PODEJRZENIE, ŻE trojmiasto.pl DOKONUJE ATAKÓW
- Cenzura na wolnemedia.net - likwidacja codziennej sekcji "Sygnały zauważone"
- Nowe style na energokod.pl
- Jak działa hosting w którym wykupuje się sam serwer i domenę, bez IP?
- Perfidne ataki krakerów z KRLD na skrypciarzy JS i Pajton
- Do sądu trafił pozew zbiorowy przeciw Google'owi - oskarżenie o praktyki monopolistyczne na rynku reklamy internetowej
- Jakie znacie działające serwery grup dyskusyjnych?
- is it live this group at news.icm.edu.pl
- php, linki z nazwami a $_GET, SEO
- www polityka pl captcha
- dyktatura brudnego palucha
Najnowsze wątki
- 2025-09-22 Kraków => Koordynator Produkcji / Przedstawiciel ds. rozwoju produktu
- 2025-09-22 Warszawa => Head of Technology/CTO <=
- 2025-09-22 Kraków => Production Coordinator / Representant Product Dev <=
- 2025-09-22 Warszawa => Przedstawiciel handlowy / KAM (branża TSL) <=
- 2025-09-22 Warszawa => International Freight Forwarder <=
- 2025-09-22 Warszawa => Starszy Programista C <=
- 2025-09-22 Żerniki => Dyspozytor Międzynarodowy <=
- 2025-09-21 Duduś chce zostać milionerem! Już zaciągnął kredyt i kupił mieszkanie 700m2, a teraz napisał i wydał ks. pt. "To ja"!
- 2025-09-21 Nowe uprawnienia PIP od 1 stycznia 2026
- 2025-09-21 Weryfikacja myjki ultradźwiękowej
- 2025-09-21 Wyłudzenia świadczeń przez obcokrajowców
- 2025-09-21 wprowadzili system kaucyjny ustawą
- 2025-09-20 W Play chciałem kupić Huawei -- jako swój pierwszy smartfon...
- 2025-09-20 W Play chciałem kupić Huawei -- jako swój pierwszy smartfon...
- 2025-09-20 Kopiowanie telefonu