Nihayet mantıklı yoldan XSS Filtrelemesi
Okuyucu : 2.349
Günlük Okuyucu : 4,4
Her zaman her durumda Whitelisting in güvenliğinden bahsederiz ancak bugün kadar kimse adam gibi whitelisting yapan XSS filtresi (Microsoft Anti-XSS Library ve benzerleri de buna dahil) yazmamıştı. Ana neden bariz tabii ki çok zaman alıcı bir iş olması. Lakin bir sene kadar önce bir proje için geliştirecektik ancak sonradan iptal oldu.
HTML Purifier bu işi whitelisting ile yapmış. Tam olarak HTML whitelisting yapan ilk library sanırım. En azından public olarak.
Bu arada tabii ki bu herşeyi çözmüyor, hala Javascript olmadan HTML injection atakları var, Partial XSS ataklar var, myspace te olduğu gibi site üzerinden phising ataklar yapma ihtimali var. Dolayısıyla hala full HTML e izin vermemek için yüzlerce nedeniniz var.
Bu sistemi alır ve gereksiz şeyleri temizler, özellikleri kısıtlarsanız (lockdown) çok iyi olabilir.
Whitelisting ve Blacklisting;
Bu arada whitelisting güvenli olduğu bilenen şeylere izin verme, blacklisting ise sadece kötüleri egale etmeye çalışma. Blacklisting genelde çökmeye mahkum security trough obscurity tarzı bir hareket ve gelecekteki farklı ataklara ciddi şekilde açık.

Yorumlar
Yorum Ekle
Nihayet mantıklı yoldan XSS Filtrelemesi ile İlişkili Olabilecek Yazılar - Haberler
Web Güvenlik Topluluğu 9 Mart Kadıköy BuluşmasıHala SSL' i Anlayamadılar
Flash, XSS ve allowscriptaccess
Güvenli SSL kullanımı, Soru ve Cevapları
Internet Explorer 6 üzerinden Ağdakileri Hackleme
Diğer Yazılar
Nikto 2
Nitekim taşındık...
Nmap 3.70 Aşkı
Nmap 4
Nmap Online
Nmap Rehberi
Nmap ve Daha Fazlası
Noktadan sonra boşluk, noktadan sonra boşluk...
Nova
Now due to a construct in my mind...
NProf - Açık Kaynak Kodlu .NET Profiler
Ntldr is missing, Şeytan almış götürmüş...
NTVMSNBC Hacklenmis
Numaracı Programlar
Numaralara, Psikolojik Atraksiyonlara, Politik İlişkilere inanır mısınız?
Nunit - GUI de kimmiş?
NUnit alternatifi csUnit
Object Oriented Programming
Oblivion sucks when it's 800x600
Neredeyim ?
Ferruh.Mavituna » Aç Karna Güvenlik » Nihayet mantıklı yoldan XSS Filtrelemesi