Preguntas con etiqueta 'xss'

2
respuestas

¿El cifrado de una clave (almacenada en una cookie) aumenta la seguridad?

Escenario La clave maestra se ingresa al iniciar sesión y luego se cifra con $server_key La clave maestra ahora se almacena como $_COOKIE['encrypted_key'] variable para la persistencia (por lo que el usuario no tiene que ingr...
hecha 12.09.2016 - 00:54
2
respuestas

Saliendo del atributo entre comillas dobles

Tengo un código que permite [url]someurl[/url] BB-Code y lo reemplaza con <a href="someurl">someurl</a> Se requieren dos precauciones para prevenir XSS. Reemplaza < , > y " usando un simple...
hecha 15.01.2013 - 13:09
5
respuestas

¿Es posible ver si un script en un sitio web roba cookies de sesión?

Estoy viendo como algunas soluciones de análisis web, sé que suena paranoico. Pero el análisis web basado en cookies necesita que usted pegue su código JavaScript en su sitio web. No me gusta demasiado la idea de simplemente pegar scripts en...
hecha 24.08.2011 - 21:14
2
respuestas

¿Es el filter_xss de Drupal suficiente para filtrar HTML?

Drupal tiene la función filter_xss . ¿Es seguro utilizarlo para filtrar entradas HTML de usuarios arbitrarios? Si no es así, ¿qué se debe usar cuando se usa Drupal 7? Esta pregunta es un duplicado de Drupal's built- en los filtros xss fr...
hecha 07.09.2012 - 13:19
2
respuestas

¿Funciona DOM XSS en páginas que no usan js?

¿Se puede realizar un ataque XSS en una página estática que no utiliza JavaScript?     
hecha 15.03.2016 - 20:15
2
respuestas

¿Es imposible reflejar XSS, cuando los meta-caracteres HTML, por ejemplo, y, se codifican, y el resultado se genera en el contexto HTML?

   Es XSS reflejado imposible, cuando los meta-caracteres HTML, por ejemplo, < y & gt ;, están codificados y el resultado resultante en un contexto HTML? Tengo un sitio web que muestra la ruta de la URL directamente en el contexto HTML, e...
hecha 23.07.2018 - 20:21
3
respuestas

¿Cómo puedo evitar las comillas dobles en un ataque xss basado en atributos?

El código que tengo es: <input type="text" name="some_name" value="<?php echo CHtml::encode($str); ?>" /> $ str son los datos de entrada. 'CHtml :: encode ()' es la forma de Yii de codificar caracteres especiales en entidades HT...
hecha 16.08.2014 - 06:27
3
respuestas

¿Riesgos de seguridad por usar mailto :?

Uso un script PHP que realiza una búsqueda en la base de datos y cuando no se encuentran resultados, al usuario se le presenta un enlace de correo electrónico con este formato mailto:[email protected]?subject=SEARCHED_QUERY_HERE El...
hecha 06.06.2015 - 14:25
2
respuestas

¿Siempre es una buena idea usar HTTPS? [duplicar]

Está bien, esta pregunta puede parecer una obviedad para un profesional, pero tenga en cuenta que no soy un desarrollador web profesional, por lo que mi conocimiento en este campo es muy limitado. Con el tiempo he estado reflexionando sobre...
hecha 29.08.2015 - 18:49
1
respuesta

¿Anuncios en Checkout a Bad Idea ™?

¿Es una práctica categóricamente mala publicar anuncios agregados de terceros en una página de pago donde se ingresa información confidencial? Esto me envía todo tipo de alarmas, pero me ha costado mucho convencer a los rangos superiores de q...
hecha 14.04.2017 - 19:49