1UnitedPower: *g* des Tages

Meine Herren,

Die Einführungsveranstaltung zur cssconfeu in Berlin wurde nicht auf Englisch oder Deutsch gehalten, sondern auf CSS.

--
Hey Girl,
i wish you were asynchronous, so you'd give me a callback.
  1. Meine Herren,

    Die Einführungsveranstaltung zur cssconfeu in Berlin wurde nicht auf Englisch oder Deutsch gehalten, sondern auf CSS.

    ich kann darüber nicht lachen. Ich finde es eher zum Weinen. Diese ganzen Konferenzen, wo nur Müll gequatscht wird und 99% Binsenweisheiten von sich gegben werden. Für mich ist das keine Fachtagung, sondern eine Schmierenkomödie. Typische Werbefuzziveranstaltung. Das ganze Web ist eine Plattform für Werbefuzzis mittlerweile. Gott sei Dank habe ich damit nur am äußersten Rand zu tun.

    1. Hallo,

      Diese ganzen Konferenzen, wo nur Müll gequatscht wird und 99% Binsenweisheiten von sich gegben werden. Für mich ist das keine Fachtagung, sondern eine Schmierenkomödie.

      Das Urteil hast du natürlich gefällt, nachdem du dir die inhaltlichen Vorträge der Konferenz angeschaut hast, nicht wahr nicht.

      Das ganze Web ist eine Plattform für Werbefuzzis mittlerweile. Gott sei Dank habe ich damit nur am äußersten Rand zu tun.

      Achso. Du hast überhaupt nichts mit CSS am Hut, kannst aber CSS-Fachtagungen von CSS-Komödien unterscheiden?

      Ich würde ja fragen, wo du dir Weisheiten über CSS stattdessen herholst, wenn du meinst, auf solchen Konferenzen gibt es nur Binsenweisheiten, aber ich vermute, darauf hast du keine Antwort.

      Mathias

      1. Hallo,

        Diese ganzen Konferenzen, wo nur Müll gequatscht wird und 99% Binsenweisheiten von sich gegben werden. Für mich ist das keine Fachtagung, sondern eine Schmierenkomödie.

        Das Urteil hast du natürlich gefällt, nachdem du dir die inhaltlichen Vorträge der Konferenz angeschaut hast, nicht wahr nicht.

        ich habe als Informatiker durchaus genug Weitblick, um den Inhalt dieser "Konferenzen" zu verstehen. Zum Beispiel dieser Beitrag über XSS (no, the other S) hat mich ebenso wie einige andere Beiträge überhaupt nicht überzeugt. Trivialer Unsinn, für den es m.E. keinen Vortrag braucht. Außer für Laien und Werbefuzzis wie gesagt. Und dann sagt der Typ auch noch frank und frei, er hat von Sicherheit eigentlich auch nicht so die Ahnung... Essenz gleich null. Sorry, oder ich hab's in diesem speziellen Fall übersehen.

        Das ganze Web ist eine Plattform für Werbefuzzis mittlerweile. Gott sei Dank habe ich damit nur am äußersten Rand zu tun.

        Achso. Du hast überhaupt nichts mit CSS am Hut, kannst aber CSS-Fachtagungen von CSS-Komödien unterscheiden?

        Du bist sicher, dass das Fachtagungen sein sollen? Fachtagungen? Ich beschäftige mich nur am Rande mit dem Web. Weil man leider Gottes nicht ganz umhin kommt, und vor allem, weil ich einen Blog haben muss. Ansonsten beschäftige ich mich seit über 30 Jahren mit richtigen Programmiersprachen.

        Ich würde ja fragen, wo du dir Weisheiten über CSS stattdessen herholst, wenn du meinst, auf solchen Konferenzen gibt es nur Binsenweisheiten, aber ich vermute, darauf hast du keine Antwort.

        Gibt es denn tiefere Weisheiten in einer "Sprache", die nichts anderes als Anweisungen bereitstellt, wie ein Element in einem gegebenen Ausgabemedium auszusehen hat? Ich denke, nein. Gute Güte, CSS-Konferenzen.... was es nicht alles gibt. Was gibts morgen? Internationale Tagungen zur Frage, ob man besser Badehose oder Tanga im Büro trägt? Oder wie man eine Türe Erdnussflips aufzumachen hat?

        Solche Konferenzen sind IN, die "Web-Community" feiert sich selbst. Das Vorgetragene aus oben verlinktem Video kann auch in einem Handsheet abgebildet werden, das man sich zwischen einem Kaffee und einem Cräcker durchlesen kann. Wer meint, dafür müsste man 30 Minuten Zeit vergeuden, auf eine Konferenz fahren und, was unendlich viel schlimmer ist, unnötige Energie verschwenden, ist in meinen Augen verblendet. Oder wird gezwungen. Beides schlimm eigentlich.

        Gott zum Gruße

        1. Hallo,

          Zum Beispiel dieser Beitrag über XSS (no, the other S) hat mich ebenso wie einige andere Beiträge überhaupt nicht überzeugt. Trivialer Unsinn, für den es m.E. keinen Vortrag braucht.

          Du bezeichnest solche Angriffe als trivialen Unsinn?

          http://www.nds.rub.de/media/emma/veroeffentlichungen/2012/08/16/scriptlessAttacks-ccs2012.pdf
          http://contextis.co.uk/files/Browser_Timing_Attacks.pdf

          Dieser Security-Paper gehören zu den wichtigsten, die in den letzten Jahren zu Browser-Sicherheit veröffentlicht wurden.

          Ich persönliche kannte diese Paper schon vorher, trotzdem finde ich es wichtig, dass sie jemand auf einer CSS-Konferenz vorstellt. Darüber wird sonst nämlich nur auf dedizierten Security-Konferenzen wie z.B. https://appsec.eu/ gesprochen. Dort ist garantiert kein normalsterblicher Frontend-Entwickler anwesend.

          Gibt es denn tiefere Weisheiten in einer "Sprache", die nichts anderes als Anweisungen bereitstellt, wie ein Element in einem gegebenen Ausgabemedium auszusehen hat? Ich denke, nein. Gute Güte, CSS-Konferenzen.... was es nicht alles gibt.

          CSS ist mittlerweile sehr komplex. Webseiten-Layout ist sehr komplex. Wenn man die relevanten technischen Spezifikationen ausdrucken würde, könnte man ein ganzes Bücherregal füllen. Man nutzt mittlerweile einen Haufen an Software, um CSS zu erstellen und zu verarbeiten. Man nutzt verschiedene Patterns, um CSS sinnvoll zu strukturieren.

          Frontend-Techniken wie HTML und CSS wurden lange unterschätzt. Diese Attitüde kommt bei dir ja auch durch, du kontrastierst diese Techniken mit »richtigen Programmiersprachen« und meinst, das nötige Wissen könnte sich mal eben beim Kaffee aneignen. Das kann man nicht.

          Mathias

          1. Hallo,

            Zum Beispiel dieser Beitrag über XSS (no, the other S) hat mich ebenso wie einige andere Beiträge überhaupt nicht überzeugt. Trivialer Unsinn, für den es m.E. keinen Vortrag braucht.

            Du bezeichnest solche Angriffe als trivialen Unsinn?

            http://www.nds.rub.de/media/emma/veroeffentlichungen/2012/08/16/scriptlessAttacks-ccs2012.pdf
            http://contextis.co.uk/files/Browser_Timing_Attacks.pdf

            das Problem beginnt doch schon sehr viel früher, und hat mit CSS erstmal nichts zu tun. Hier lassen sich Leute Schadcode unterschieben, das ist das Problem. Sehen wir uns aus dem verlinkten Dokument die Voraussetzung für solch eine Attacke doch mal an:

            "Going back one step, we note that XSS attacks need to
            meet three preconditions guaranteeing their success:"

            1. Injectability: the attacker must be able to inject data
            into the Document Object Model (DOM) rendered by
            the Web browser.

            2. Executability: if JavaScript (or any other code) is in-
            jected, it must be executed.

            3. Exfiltration Capability: attacker-harvested data must
            be delivered to another domain or resource for further
            analysis and exploitation.

            Da stolper ich doch schon bei Punkt 1. Daten müssen in das DOM injeziert werden. Was soll ich davon jetzt halten? Richtet sich das an die Leute, die dachten, man müsse Fremd/Userinput nur nach "script" filtern, und alles ist gut? Gut, dann wissen diese Leute nach einem 30-minütigen Vortrag jetzt, dass man GRUNDSÄTZLICH und in JEDER UMGEBUNG Fremddaten nicht trauen darf und man diese kontextgerecht zu prüfen (,zu speichern) und auszugeben hat. Aber bitte, wer das nicht weiß: darf so jemand überhaupt Applikationen ins Netz stellen und damit scharf schießen? Die Info, dass auch CSS-Strukturen gefährlich sein können, _KANN_ ich zwischen einem Kaffee und einem Cräcker erschließen. _WIE_ ich das Problem dann aber angehe, nicht. Aber das wurde in dem Vortrag ja nun auch nicht sondernlich ausführlich beschrieben.

            Punkt 2 ist sicherlich logisch und 3. zumindest sinnvoll für den Angreifer. Da muss man nicht weiter drauf eingehen.

            Dieser Security-Paper gehören zu den wichtigsten, die in den letzten Jahren zu Browser-Sicherheit veröffentlicht wurden.

            Ich persönliche kannte diese Paper schon vorher, trotzdem finde ich es wichtig, dass sie jemand auf einer CSS-Konferenz vorstellt. Darüber wird sonst nämlich nur auf dedizierten Security-Konferenzen wie z.B. https://appsec.eu/ gesprochen. Dort ist garantiert kein normalsterblicher Frontend-Entwickler anwesend.

            Gut, vielleicht hast du recht. CSS-Leute sind nun mal auch irgendwo Webdesigner, die andere Präferenzen haben. Da habe ich etwas zu vorschnell und hart geurteilt. Allerdings sollten diese (Frontend-Designer/Entwickler) dann auch nicht für die Datenverarbeitung verantwortlich sein, vor allem nicht für die Prüfung, Speicherung und Ausgabe von Fremd(roh)daten.

            Gibt es denn tiefere Weisheiten in einer "Sprache", die nichts anderes als Anweisungen bereitstellt, wie ein Element in einem gegebenen Ausgabemedium auszusehen hat? Ich denke, nein. Gute Güte, CSS-Konferenzen.... was es nicht alles gibt.

            CSS ist mittlerweile sehr komplex. Webseiten-Layout ist sehr komplex. Wenn man die relevanten technischen Spezifikationen ausdrucken würde, könnte man ein ganzes Bücherregal füllen. Man nutzt mittlerweile einen Haufen an Software, um CSS zu erstellen und zu verarbeiten. Man nutzt verschiedene Patterns, um CSS sinnvoll zu strukturieren.

            DAS weiß ich. Deshalb ärgere ich mich ja schon seit Jahren damit herum. Komplex bedeutet aber nicht, dass sie Weisheiten verbirgt, ich konnte zumindest keine entdecken. Gut, es gibt Semantiker, die argumentieren anders. Ich wollte CSS nicht schlecht machen. Tut mir Leid, falls ich Dir oder jemand anderem hier auf die Füße getreten bin.

            humorlose Grüße

          2. ach, übrigens, danke für die beiden Links. Sind tatsächlich nicht ganz uninteressant.

    2. Meine Herren,

      ich kann darüber nicht lachen.

      Humor ist schließlich auch Geschmackssache, es muss nicht jeder drüber lachen können. Deine Vorurteile gegenüber vergleichbaren Konferenzen kann ich auch nicht teilen, hast du mal schlechte Erfahrungen gemacht?