Robert Bienert: Nochmal: Sicherheitsrisiken mit JS

Beitrag lesen

Moin!

OK, fassen wir als zusammen: Es ist möglich, ein Bookmarklet zu erzeugen, welches Code aus einer externen Quelle nachlädt. Diese Funktion sollte, um versteckt zu bleiben im hinteren Teil des Bookmarklet-Codes notiert werden, wobei man mit etwa 100 Zeichen notwendigem Code, was den noch nutzbaren Bookmarklet-Code auf unter 400 Zeichen beschränkt, auskommen muss. Folglich scheint es so zu sein, dass man sich entscheiden muss, ob man in den Genuss von Bookmarklets kommen oder einen sicheren Browser haben möchte (Deaktivierung von Skripten auf der Client-Seite), was dann auch gegen XSS immun macht.

Falls man doch lieber von Bookmarklets profitiert, ist es unverzichtbar, sicherzugehen, dass der Code gutartig ist, was bei JavaScript durch die Eigenschaft des grundsätzlich offenen Quellcodes problemlos möglich ist; kritisch wird es bei der Verwendung des Internet Explorers, da es dort auch codierte Skripte gibt (*.vbe bzw. *.jse). Ansonsten bieten Bookmarklets den „Vorteil“ gegenüber XSS, dass man den Code vor seiner Ausführung begutachten kann, wobei man die Finger von Bookmarklets lassen sollte, die Code aus dem Internet nachladen.

Allerdings ist anzumerken, dass (im Idealfall) JavaScript in einer Sandbox lediglich innerhalb des Browsers läuft, Angriffsmöglichkeiten beschränken sich daher auf XSS-ähnliche Szenarien. Bleibt also anzumerken, dass man auch in Zukunft sicherheits-relevante Seiten wie Online-Shops oder Banken besser noscript besucht.

Viele Grüße,
Robert

0 88

Nochmal: Sicherheitsrisiken mit JS

Houyhnhnm
  • javascript
  1. 1
    Marian
    1. 0
      Houyhnhnm
      1. 1
        Sven Rautenberg
        1. -1
          Houyhnhnm
          1. 0
            wahsaga
            1. 0
              Houyhnhnm
              1. 0
                Der Martin
                1. 0
                  Houyhnhnm
                  1. 0
                    Marian
                    1. 1
                      Houyhnhnm
                      1. 0
                        Marian
                      2. 0
                        Ashura
                        1. 0
                          Der Martin
                      3. 0
                        at
                    2. 0
                      Houyhnhnm
                  2. 0
                    molily
                  3. 1
                    wahsaga
                  4. 0
                    Struppi
  2. 1
    Sven Rautenberg
    1. 0
      Der Martin
    2. 0
      Houyhnhnm
      1. 0
        Robert Bienert
  3. 0
    Der Martin
  4. 0
    Tim Tepaße
    1. 0
      molily
      1. 0
        Houyhnhnm
        1. 0
          wahsaga
          1. 0
            Houyhnhnm
            1. 0
              Struppi
              1. -1
                Houyhnhnm
                1. 0
                  Struppi
                  1. 0
                    Sven Rautenberg
                  2. 0
                    Houyhnhnm
                    1. 0
                      Robert Bienert
                      1. 0
                        Houyhnhnm
                        1. 0
                          Robert Bienert
                          1. 0
                            Houyhnhnm
                            1. 0
                              Houyhnhnm
                            2. 0
                              Robert Bienert
                              1. 0
                                Houyhnhnm
                                1. 0
                                  Robert Bienert
                                  1. 0
                                    Houyhnhnm
                                    1. 0
                                      Robert Bienert
                                      1. 0
                                        Houyhnhnm
                                        1. 0
                                          Robert Bienert
                          2. 0
                            Candid Dauth
                            1. 0
                              Robert Bienert
                              1. 0
                                Candid Dauth
            2. 0
              wahsaga
              1. 0
                at
    2. -3
      Houyhnhnm
      1. 0

        Nochmal: Sicherheitsrisiken mit JS?

        Robert Bienert
        1. 0
          Houyhnhnm
          1. 0
            Robert Bienert
            1. 0
              Houyhnhnm
              1. 1
                Sven Rautenberg
                1. 0
                  Houyhnhnm
              2. 0
                Robert Bienert
  5. 0

    Nochmal: Sicherheitsrisiko User?

    Robert Bienert
    1. 0
      Houyhnhnm
      1. 0
        Robert Bienert
        1. 0
          Houyhnhnm
          1. 0
            Robert Bienert
            1. 0
              Houyhnhnm
    2. 0
      at
      1. 0
        Robert Bienert
        1. 0
          at
  6. 0

    Bookmarklet-Sammlung

    Houyhnhnm
    1. 0
      Der Martin
      1. 0
        Houyhnhnm
        1. 0
          Der Martin
          1. 0
            Houyhnhnm
            1. 0
              Der Martin
              1. 0
                Houyhnhnm
          2. 0
            Candid Dauth
  7. 0
    Struppi
    1. 0
      Houyhnhnm
      1. 0
        Sven Rautenberg
  8. 0

    Umfrage: Erfodert Online-Banking JavaScript?

    Robert Bienert
    1. 0
      Der Martin
      1. 0
        Robert Bienert
        1. 0
          Detlef G.
          1. 0
            Robert Bienert
            1. 0
              Detlef G.
              1. 0
                at
              2. 0
                Robert Bienert
  9. 0

    Warum eine virtuelle Maschine keine Lösung ist

    Robert Bienert
    • software