Preguntas con etiqueta 'web-application'

5
respuestas

verificando como defensa para el ataque XSS

Después de leer la pregunta sobre el referente y la respuesta de @DW, no entendí la siguiente parte:    Defensa XSS. La comprobación estricta del remitente puede realizar ataques XSS reflexivos   más difícil, porque otros sitios no pueden...
hecha 22.11.2012 - 17:09
5
respuestas

¿Es seguro enviar una clave pública con un archivo de licencia?

He implementado un cliente y servidor de licencias para nuestras aplicaciones web. Actualmente, solo hay una forma de licenciar una aplicación, el usuario debe cargar manualmente el archivo de licencia utilizando el formulario y el menú especifi...
hecha 27.01.2016 - 14:01
2
respuestas

Cifrar el archivo web.config usando la API de protección de datos

He cifrado parte de mi archivo web.config utilizando la API de protección de datos. Ahora, mi pregunta es, ¿qué necesita un hacker para descifrar el archivo web.config? ¿Requiere acceso físico a la máquina para descifrarla? ¿O puede descif...
hecha 22.07.2013 - 09:53
3
respuestas

Aprobación de aplicaciones web: al enumerar directorios y archivos de sitios web, ¿cómo saber si HTTP 200 es una página válida o una página de error?

Supongamos que se está probando una aplicación web donde toda la funcionalidad está detrás de un inicio de sesión. Una de las pruebas que se ejecutarán es verificar si alguna de las páginas está disponible sin iniciar sesión. Probamos la U...
hecha 04.12.2017 - 19:28
2
respuestas

¿Por qué OWASP ASVS requiere que las respuestas HTTP tengan un encabezado de contenido que especifique un conjunto de caracteres?

El Estándar de verificación de seguridad de aplicaciones OWASP ( ASVS ), versión 3, establece en la cláusula V11.2:    Verifique que cada respuesta HTTP contenga un encabezado de tipo de contenido que especifique un conjunto de caracteres seg...
hecha 04.05.2016 - 19:38
3
respuestas

¿Es más seguro usar la aplicación Gmail a través de Web Gmail?

El uso de Web Gmail sobre Gmail es más seguro, por ejemplo, vea las siguientes opciones: Android Google Chrome o aplicación de Android Aplicación universal de Windows Google Chrome o Windows Aplicación MacOS Safari o MacOS App Store Ap...
hecha 02.10.2016 - 22:55
2
respuestas

Carga útil XSS con restricción de longitud de diez caracteres

Hay un campo de entrada que no se codifica en el lado del servidor. Pero si le das a un script completo, por ejemplo, <img src=a onerror=alert(1)> , muestra un error como: <img src=a....' no es un valor válido. No tengo...
hecha 18.06.2016 - 19:45
2
respuestas

Riesgos para un nuevo tipo de función de inicio de sesión en el sitio web

¿Cuál sería un riesgo de seguridad para una función del sitio web que le permite conectarse a su cuenta sin ingresar su contraseña, dado que permitió dicho inicio de sesión durante los próximos 10 segundos a partir de un segundo seguro? dispos...
hecha 26.08.2013 - 14:58
2
respuestas

Sistema para autenticar de forma segura la adquisición de contenido

Tengo problemas para diseñar un sistema para contenido autenticado de mi sitio distribuido por otras personas. Estoy trabajando en Ruby on Rails, pero no creo que a nivel teórico mi pregunta no esté restringida a ese marco. Para no revelar demas...
hecha 29.09.2013 - 17:58
5
respuestas

¿Cómo se defiende CSRF contra solicitudes que pretenden no ser navegadores?

Sé que hay una gran cantidad de defensas contra los ataques CSRF. Sin embargo, CSRF es estrictamente una vulnerabilidad del navegador, y cualquier solicitud que provenga de un navegador que no sea el navegador se "permite" (y con razón) se permi...
hecha 07.12.2016 - 12:28