-
Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!not
-for-mail
From: Peter May <p...@o...pl>
Newsgroups: pl.comp.www
Subject: Re: Bezpieczenstwo - formularz logowania, pamietanie hasla, xss, csrf
[dlugie]
Date: Sun, 23 May 2010 23:55:16 +0200
Organization: http://onet.pl
Lines: 54
Message-ID: <htc888$c58$1@news.onet.pl>
References: <htbqci$6de$1@inews.gazeta.pl>
NNTP-Posting-Host: 188.146.48.31.nat.umts.dynamic.eranet.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=ISO-8859-2; format=flowed
Content-Transfer-Encoding: 8bit
X-Trace: news.onet.pl 1274651723 12456 188.146.48.31 (23 May 2010 21:55:23 GMT)
X-Complaints-To: n...@o...pl
NNTP-Posting-Date: Sun, 23 May 2010 21:55:23 +0000 (UTC)
User-Agent: Mozilla/5.0 (Windows; U; Windows NT 6.0; pl; rv:1.9.1.9) Gecko/20100317
Lightning/1.0b1 Thunderbird/3.0.4
In-Reply-To: <htbqci$6de$1@inews.gazeta.pl>
Xref: news-archive.icm.edu.pl pl.comp.www:395917
[ ukryj nagłówki ]W dniu 2010-05-23 19:58, Stefan pisze:
> p.c.www (FUT), p.c.l.javascript
>
> Heja, mam pytanie o wasza opinie nt. pewnej kwestii
>
> Zaimplementowalem na pewnej stronie, mozliwosc wczytania niektorych
> podstron 'modalnie' - tj.
>
> - bez js link dziala normalnie,
> - z js link jest otwierany w dolozonym divie, ktory symuluje modalne
> okienko (przyslaniajac reszte tresci strony).
>
> Oczywiscie oprogramowanie podsyla wersje modalna bez naglowkow itd.
> rzeczy - wszystko zgodnie z XHTML.
>
>
> Teraz do sedna - w przypadku modalnego linku do formularza logowania:
>
> - Firefox, mimo ze umozliwia zapamietanie hasla, nie wypelnia
> automatycznie pol dolozonych do dokumentu po pierwszym zinterpretowaniu
> DOM.
>
> - Chrome nie umozliwia w ogole zapamietywania hasla w takim formularzu.
>
>
> Uzytkownicy chca tej funkcji. Z tego co sie orientuje to sa dwa wyjscia:
>
> - iframe zamiast div z trescia ladowana ajaxem,
> - przechowywanie tych formularzy w pierwszym DOMie wysylanym do
> przegladarki.
>
> Pierwszego nie chce - jest niezgodne z XHTML i ogolnie ble. A druga
<iframe> działa dla XHTML-a Transitional, a nie piszesz o wersji
XHTML-a. Z resztą nawet dla XHTML Strict powinien zadziałać, o ile
pamiętam nawet w poprawnym trybie application/xhtml+xml (mogę się mylić,
trzeba to sprawdzić). Idealnie by było użyć <object> zamiast <iframe>,
ale jest tak zbudowana implementacja w różnych przeglądarkach, zwłaszcza
w IE, że trzeba zrezygnować z <object>.
Z resztą zrezygnuj z XHTML-a na rzecz HTML5 i <iframe> jest dostępny:
http://www.whatwg.org/specs/web-apps/current-work/mu
ltipage/the-iframe-element.html
> metoda otwiera wektor ataku CSRF. W koncu formularz (wypelniony przez
> przegladarke) caly czas siedzi gdzies w DOMie i moze byc odczytany przez
> wstawiony javascript.
>
> Olac to i zrobic to tą metoda? A moze jest jeszcze inny sposob?
A może daj checkboksa do zapamiętania loginu i hasła w cookie?
--
Peter
Następne wpisy z tego wątku
- 24.05.10 06:38 Piotruś
- 24.05.10 08:57 Stefan
- 24.05.10 18:29 Borys Pogoreło
- 25.05.10 21:05 porneL
- 25.05.10 21:21 porneL
- 26.05.10 04:59 Peter May
- 28.05.10 20:38 Colin
- 28.05.10 20:54 porneL
Najnowsze wątki z tej grupy
- Perfidne ataki krakerów z KRLD na skrypciarzy JS i Pajton
- Do sądu trafił pozew zbiorowy przeciw Google'owi - oskarżenie o praktyki monopolistyczne na rynku reklamy internetowej
- Jakie znacie działające serwery grup dyskusyjnych?
- is it live this group at news.icm.edu.pl
- php, linki z nazwami a $_GET, SEO
- www polityka pl captcha
- dyktatura brudnego palucha
- www.znanylekarz.pl
- Czy pytanie o sczytywanie stron programami/skryptami to tu?
- Grupy webdevowe
- Jak wydrukować stronę?
- IIS, kilka witryn
- linki <a href="/strona.php"> (ze slashami)
- co rozszerza stronę??
- responsywny akapit <p>
Najnowsze wątki
- 2025-07-03 ROG
- 2025-07-03 OZE dały Polsce więcej prądu niż elektrownie węglowe
- 2025-07-03 Dlaczego nikt nie powiadamia służb!
- 2025-07-02 Jaka ładowarka sieciowa do Iphona?
- 2025-07-02 ,,The Plot to Get RFK" (,,Spisek, by pozbyć się RFK")
- 2025-07-02 Rozkaz 17-2025: O Zaprzestaniu Zaciągania Kredytów
- 2025-07-02 Rozkaz 16-2025: 2025-06-19 Apelacja Do Wyroku Sądu Rej. w Sprawie IVRNs 295-23
- 2025-07-02 Rozkaz 17-2025: O Zaprzestaniu Zaciągania Kredytów
- 2025-07-02 Inżynierowie... inżynierzy...
- 2025-07-02 Can you activate BMW 48V 10Ah Li-Ion battery, connecting to CAN-USB laptop interface ?
- 2025-07-02 Kto potrafi sprawdzić aku BMW 48V 10Ah Li-Ion do mini hybrydy, czy sprawny ?
- 2025-07-02 Warszawa => Senior IT Recruitment Consultant <=
- 2025-07-02 Gdańsk => Konsultant wdrożeniowy (systemy controlingowe) <=
- 2025-07-02 Warszawa => IT Hardware Specialist - Wsparcie i Konfiguracja <=
- 2025-07-02 Warszawa => Inżynier oprogramowania .Net <=