Preguntas con etiqueta 'html'

2
respuestas

¿Por qué se necesita CSP para protegerse contra la fuga de img-src?

GitHub explica el problema con img-src en "Viaje post-CSP de GitHub" :    Una etiqueta con una comilla no cerrada capturará toda la salida hasta la siguiente   cita coincidente. Esto podría incluir contenido sensible a la seguridad en...
hecha 26.01.2017 - 08:53
3
respuestas

¿Qué debe hacer un filtro HTML para protegerse contra los ataques SVG?

Recientemente aprendí que las imágenes SVG (gráficos vectoriales escalables) presentan una serie de oportunidades para ataques sutiles en la web. (Consulte el documento a continuación). Si bien las imágenes SVG pueden parecer una imagen, el form...
hecha 31.12.2012 - 23:43
4
respuestas

¿Por qué deberían los filtros XSS escapar de la barra diagonal?

En las recomendaciones de OWASP con respecto a & --> &amp; < --> &lt; > --> &gt; " --> &quot; ' --> &#x27; &apos; not recommended because its not in the HTML spec (See: section 24.4.1) &apo...
hecha 04.02.2014 - 00:53
2
respuestas

Vectores de ataque para un sitio web puramente estático (HTML y CSS)

Lo siento si esta es una pregunta demasiado trivial, pero una vez me dijeron que solo un tonto está seguro de algo: como no estoy seguro acerca de esta pregunta, estoy dispuesto a arriesgar mi cuello al preguntar de todos modos, todo en el nombr...
hecha 05.02.2013 - 18:00
1
respuesta

¿Cómo puedo incrustar iframe de forma segura sin restringir su funcionalidad?

Me gustaría incrustar un iframe desde un sitio que no sea de confianza en la aplicación web. Iframe: debería poder ejecutar Javascript y los complementos del navegador (Flash, etc.) no debería poder acceder a mi aplicación web a través de...
hecha 21.12.2012 - 14:47
3
respuestas

¿Hay alguna manera de evitar que el XSS de Django se escape con "unicode"?

Django (el marco web de Python) escapa la salida para evitar ataques XSS (Cross Site Scripting). Reemplaza a ' , " , < , > , & con sus versiones seguras de HTML. Sin embargo, esta presentación sobre l...
hecha 10.04.2013 - 12:54
2
respuestas

¿Cómo se protegen los sitios de Stack Exchange del XSS? [duplicar]

Me parece que debido a que los usuarios pueden publicar preguntas y comentarios en ellos con el código HTML (posiblemente etiquetas <script> ), los sitios de Stack Exchange estarían muy expuestos a los ataques XSS. ¿Cómo se protege...
hecha 30.01.2015 - 20:52
3
respuestas

Permitiendo a los usuarios ingresar un subconjunto seguro de HTML

Recientemente publiqué esta pregunta en Revisión de código y se recomendó que les pregunte a ustedes sobre esto. Básicamente, esto se usará para permitir que los usuarios generen contenido con formato. Se coloca dentro de las etiquetas HTML...
hecha 16.06.2014 - 08:36
1
respuesta

Debería escaparse el contenido de los bloques de noscript

El título prácticamente lo dice todo. Parece contraintuitivo escapar dentro de un bloque <noscript> porque no se debe ejecutar ningún js que un atacante pueda inyectar allí. Pero, todavía soy bastante nuevo en esto, así que pensé qu...
hecha 13.01.2014 - 20:52
1
respuesta

¿Cuáles son los beneficios e inconvenientes del elemento HTML5 Keygen?

A partir de enero de 2013, ¿cuáles son los posibles beneficios e inconvenientes del elemento HTML5 Keygen?     
hecha 13.01.2013 - 16:08