En la red corporativa de un cliente, algo está eliminando todos los elementos <script>
que contienen código, es decir, cosas como <script type="text/javascript">do_something();</script>
simplemente se eliminarán de la respuesta del servidor antes de que llegue al navegador. SSL no ayuda (y, por supuesto, el certificado aparece roto aunque es perfectamente válido).
Por otro lado, los elementos HTML como <script src="/something.js"></script>
no se eliminan y se ejecutan en el navegador.
Mi pregunta:
¿Hay algún beneficio de seguridad de tal despojo?
Ciertamente no puedo ver uno ... XSS me viene a la mente, pero si alguien va a hacer un ataque XSS, probablemente intentará la variante con src
, ¿no?
Y una pregunta adicional: ¿qué software podrían estar usando? O mejor aún, ¿qué puedo usar para emular esa situación en mi Mac o PC donde ocurre el desarrollo?