nepilsonis: (los)
[personal profile] nepilsonis
(озадаченно) самое свежее расширение «NoScript» блокирует попытку ответить на комментарий из формы, которую жж присылает на почту.

Недоумённо чешу репу: «а что делать-то? как правильно?»
From: [identity profile] poige.livejournal.com
Это, наверное, XSS protection срабатывает. Там иконка должна быть, которая это поясняет, и позволяет выполнить.
From: [identity profile] nepilsonis.livejournal.com
Иконка-то есть. И я уверен, хоть и не заглядывал туда, что это можно отключить.
Я просто задумался, как правильно. В смысле — стоит ли это отключать.
From: [identity profile] poige.livejournal.com
Там одноразово можно разрешить. Впрочем, лично я предпочитаю отвечать на комментарии не из почты. :)
From: [identity profile] nepilsonis.livejournal.com
А я чаще всего именно из почты отвечал.
Пожалуй, почитаю я побольше про это xss.
В принципе, я считал, что на настоящий момент мне с моими «симанкой» и «фаерфоксом» ничего страшного через xss в почте не грозит, даже если и ткну «не туда» — при том, что привычка видеть урл, в который тычу, у меня есть, и в явно странные, от хз кого, обычно не тыкаю.

Но раз в «носкрипт» это добавили — то, наверное, проблемы реальны? Или это они так, из общей параноидальности, требующей полного перфекционизма?
From: [identity profile] poige.livejournal.com
XSS более, чем реальная проблема. http://ru.wikipedia.org/wiki/XSS

У меня когда NoScript на эту тему пищал, я смотрел по обс-вам, и если всё было чисто, то разрешал. Ну а вообще, меня вот что в своё время обеспокоило: http://poige.livejournal.com/279046.html
From: [identity profile] nepilsonis.livejournal.com
Угу.
Я этот «носкрипт» вообще то включу, то выключу… Уж больно много нынче на жабаскрипте наделано — на большинстве сайтов без него довольно неудобно, а на некторыз вообще ничего не сделать.

В общем, мне кажется, что «носкрипт» — не решение «в мировом масштабе». Нужны какие-то общие принципы, по которым надо браузеры строить.
Что-то вроде системы контейнеров, с явно декларированными и стандартными для всех браузеров интерфейсами за пределы этих контейнеров, и понятная домохозяйкам средневзвешенному школьнику система управления политиками существования этих контейнеров.

Что-то вроде «сайт живёт в контейнере, который может только читать информацию из элементов управления им же отображённых, и собственные куки». По отдельным явным разрешениям — доступ к ресурсам компьютера, таким, как файловая система, реестр, устройства (вроде держателей ключей, считывателей отпечатков пальцев или штрих-кодов) и т.п.

Однако если запретить обращаться к другим сайтам, то поломаются не только баннерные сети, но и онлайн-переводчики, и партнёрские программы, и так любимые сейчас многими «виджеты» и прочие сборные «с миру по нитке» сайты.

Короче, «носкрипт» слишком груб и сложен, а управляемого решения я не вижу. Ибо, скажем, «selinux» — вроде как похож на то, что я пердлагаю, но им ведь невозможно пользоваться, его даже матёрому админу настроить для одной программы нужны часы, а то и дни — что же говорить и постоянно меняющейся среде веба.

Не существует в природе универсальной возможности отличить картинку в форумной подписи, показывающую статус постера в сети, от такой же картинки, отсылающей мои куки с сессией этому же постеру.

Как не существует универсальных критериев для отличения добра от зла, или вреда от пользы.

Мы все умрём :) и это прекрасно :))

Expand Cut Tags

No cut tags

Profile

nepilsonis: (Default)
nepilsonis

December 2024

M T W T F S S
       1
2345678
9101112131415
16171819202122
23242526272829
3031     

Most Popular Tags

Style Credit

Page generated Jul. 31st, 2025 06:30
Powered by Dreamwidth Studios