Size: a a a

2019 June 09

ТК

Таймураз Кайтмазов in WebSec
Ну я все платформы имел ввиду, но да
источник

JD

John Doe in WebSec
Никита Сковорода
Создатели алгоритма говорят, что числа случайные и что так случайно получилось, что они описываются каким-то генератором.
Есть даже несколько алгоритмов генерации этих чисел.
источник
2019 June 10

НС

Никита Сковорода in WebSec
источник

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
Пейпер, слайды и видео исследования JavaScript Template Attacks: Automatically Inferring Host Information for Targeted Exploits.
https://www.ndss-symposium.org/ndss-paper/javascript-template-attacks-automatically-inferring-host-information-for-targeted-exploits/
источник
2019 June 13

НС

Никита Сковорода in WebSec
Во, заставьте меня поменять моё мнение =).
Я хейчу расширения браузеров, в принципе. Кроме блокировщика рекламы в количестве 1 шт.
И, возможно, тех расширений, что вшиты в тор браузере.
источник

НС

Никита Сковорода in WebSec
Переубедите меня =).
источник

fe

from earth in WebSec
мне кажется расширения должны по умолчанию не иметь права ходить в сеть
источник

НС

Никита Сковорода in WebSec
Это не поможет.
источник

fe

from earth in WebSec
чему?)
источник

НС

Никита Сковорода in WebSec
Доступ к странице.
источник

НС

Никита Сковорода in WebSec
Да и то, чтор они все будут иметь права и запрашивать их — это не решение.
Кмк расширения браузеров в большинстве своём просто не нужны.
источник

fe

from earth in WebSec
Никита Сковорода
Доступ к странице.
так а в чём проблема, если отправить ничего никуда не могут
источник

AF

Alexey F. in WebSec
на странице не должно быть доступа к сторонним ресурсам, только на тот же домен
источник

НС

Никита Сковорода in WebSec
from earth
так а в чём проблема, если отправить ничего никуда не могут
С доступом к странице можно вставить на страницу скрипт, извините меня. Который уже сможет отправить что хочет куда хочет, если CSP не зарежет. (А даже чёртов битбакет CSP не осилил).
источник

fe

from earth in WebSec
Никита Сковорода
Да и то, чтор они все будут иметь права и запрашивать их — это не решение.
Кмк расширения браузеров в большинстве своём просто не нужны.
я тоже с одной стороны считаю, что не нужны

С другой — жизнь без dark reader'а и без vimium'а не жизнь
источник

fe

from earth in WebSec
Никита Сковорода
С доступом к странице можно вставить на страницу скрипт, извините меня. Который уже сможет отправить что хочет куда хочет, если CSP не зарежет. (А даже чёртов битбакет CSP не осилил).
тогда и эту возможность ограничить
но наверное это уже сложнее намного :/
источник

НС

Никита Сковорода in WebSec
1) Расширения автообновляются и иногда меняют владельца
источник

NS

Nikita Shumilin in WebSec
ставиш расшиение - даешь доступ разработчику расширения доступ к тому что загружаешь в браузере
кто с этим согласен ставит их кто нет не ставит
источник

НС

Никита Сковорода in WebSec
2) Расширения имеют доступ к всем вашим страницам в общем, в обход стандартных механизмов защиты
источник

НС

Никита Сковорода in WebSec
3) Расширения бывают _дырявыми_. Это одна из самых больших их проблем.
источник