eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.wwwBezpieczenstwo - formularz logowania, pamietanie hasla, xss, csrf [dlugie]Bezpieczenstwo - formularz logowania, pamietanie hasla, xss, csrf [dlugie]
  • Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
    From: Stefan <s...@c...wp.pl>
    Newsgroups: pl.comp.www,pl.comp.lang.javascript
    Subject: Bezpieczenstwo - formularz logowania, pamietanie hasla, xss, csrf [dlugie]
    Followup-To: pl.comp.www
    Date: Sun, 23 May 2010 19:58:43 +0200
    Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
    Lines: 38
    Message-ID: <htbqci$6de$1@inews.gazeta.pl>
    NNTP-Posting-Host: aaft9.neoplus.adsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: inews.gazeta.pl 1274637522 6574 83.4.149.9 (23 May 2010 17:58:42 GMT)
    X-Complaints-To: u...@a...pl
    NNTP-Posting-Date: Sun, 23 May 2010 17:58:42 +0000 (UTC)
    X-User: uboh4cho
    User-Agent: Thunderbird 2.0.0.23 (X11/20090817)
    Xref: news-archive.icm.edu.pl pl.comp.www:395915 pl.comp.lang.javascript:49744
    [ ukryj nagłówki ]

    p.c.www (FUT), p.c.l.javascript

    Heja, mam pytanie o wasza opinie nt. pewnej kwestii

    Zaimplementowalem na pewnej stronie, mozliwosc wczytania niektorych
    podstron 'modalnie' - tj.

    - bez js link dziala normalnie,
    - z js link jest otwierany w dolozonym divie, ktory symuluje modalne
    okienko (przyslaniajac reszte tresci strony).

    Oczywiscie oprogramowanie podsyla wersje modalna bez naglowkow itd.
    rzeczy - wszystko zgodnie z XHTML.


    Teraz do sedna - w przypadku modalnego linku do formularza logowania:

    - Firefox, mimo ze umozliwia zapamietanie hasla, nie wypelnia
    automatycznie pol dolozonych do dokumentu po pierwszym zinterpretowaniu DOM.

    - Chrome nie umozliwia w ogole zapamietywania hasla w takim formularzu.


    Uzytkownicy chca tej funkcji. Z tego co sie orientuje to sa dwa wyjscia:

    - iframe zamiast div z trescia ladowana ajaxem,
    - przechowywanie tych formularzy w pierwszym DOMie wysylanym do
    przegladarki.

    Pierwszego nie chce - jest niezgodne z XHTML i ogolnie ble. A druga
    metoda otwiera wektor ataku CSRF. W koncu formularz (wypelniony przez
    przegladarke) caly czas siedzi gdzies w DOMie i moze byc odczytany przez
    wstawiony javascript.

    Olac to i zrobic to tą metoda? A moze jest jeszcze inny sposob?



Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: