Detlef G.: Fremdes Stylesheet Sicherheitsrisiko ?

Beitrag lesen

Hallo Heiko

Frage : Ich würde es Usern einer php-generierten Seite gerne erlauben, ihr eigenes Stylesheet einzubinden, indem sie einen Link dazu angeben, also z.b die Seite aufrufen mit

http://www.domain.de/seite.php?style="www.anderedomain.de/userstylesheet.css"

Spricht da irgendetwas dagegen, dh kann man mit so einem Feature irgendwelchen Unsinn anstellen, außer die Anzeige so zu verballhornen, daß man nix mehr lesen kann (das wär nicht mein Problem)?

Wenn du dies wirklich _nur_ jedem deiner User für sich selbst ermöglichen, es über die Userverwaltung einbinden würdest, wie auch hier im Forum, dann spricht nichts dagegen. Jeder soll die Seite für sich selbst so verhunzen wie er will. Außerdem gibt es bei vielen Browsern sowieso die Möglichkeit, ein eigenes Stylesheet zu verwenden.

Wenn du dies allerdings über einen Parameter realisierst, dann kann jeder, der einen Link auf deine Seite setzt, diese mit einem beliebigen Stylesheet würzen, ohne dass ein (zumindest unaufmerksamer) Seitenbesucher es bemerkt, dass es nicht das originale CSS ist. Damit wäre es leicht möglich Inhalte auszublenden, Hintergrundbilder (z.B. Werbung) einzublenden, ja selbst Inhalte hinzuzufügen.
Du würdest damit ermöglichen, einen Link auf deine Seite so zu setzen, dass diese manipuliert angezeigt wird, obwohl sie von deinem Server ausgeliefert wird.

Auf Wiederlesen
Detlef

--
- Wissen ist gut
- Können ist besser
- aber das Beste und Interessanteste ist der Weg dahin!