J'ai récemment commencé à utiliser NoScript (en plus d'ABP). Il a fallu un peu de temps pour s'y habituer et peut parfois nécessiter un clic lors de la visite d'un nouveau site pour savoir pourquoi le site ne fonctionne pas et d'où je dois autoriser JavaScript. La sécurité supplémentaire en vaut-elle la peine?
Une partie de la controverse est discutée ici . Je suppose que cela se résume à une question de savoir si JavaScript est une menace réelle pour votre ordinateur ou non. Des réflexions à ce sujet?
security
javascript
Gordon Gustafson
la source
la source
iframe
« sRéponses:
La raison pour laquelle NoScript existe même en premier lieu n'est pas nécessairement JavaScript en soi , mais des failles de sécurité dans le navigateur. Dans le passé, Firefox et d'autres navigateurs présentaient de nombreuses failles de sécurité qui ont permis à JavaScript malveillant de faire du mal au système d'un utilisateur. (Dans de nombreux cas, le code natif pourrait être exécuté via JavaScript, ce qui signifie qu'un site Web pourrait potentiellement faire quoi que ce soit à votre ordinateur.) Il existe également une possibilité d' attaques de script intersites, comme l'a dit @Eric.
Cependant, ces menaces sont très rares, sauf si vous naviguez régulièrement sur des sites Web louches, donc la question de savoir si NoScript en vaut la peine est à vous. Personnellement, je ne pense pas que cela en vaille la peine, d'autant plus que de plus en plus de sites Web nécessitent JavaScript pour fonctionner, ce qui signifie que vous serez constamment en liste blanche de scripts ou de domaines entiers (et à ce stade, vous battez certains l'avantage de l'utiliser en premier lieu).
la source
Voir http://en.wikipedia.org/wiki/Cross-site_scripting et http://en.wikipedia.org/wiki/Cross-site_request_forgery pour des exemples de la façon dont une personne malveillante peut causer des problèmes en utilisant JavaScript.
FWIW - Personnellement, je ne roule pas avec NoScript car je pense que c'est un casse-tête majeur. Parfois, il suffit de regarder où vous naviguez et d'espérer le meilleur.
la source
JavaScript peut être utilisé pour provoquer des téléchargements en voiture
Mais, utilisé correctement et comme prévu, JavaScript améliore l'expérience de navigation Web
Il y a des avantages et des inconvénients, mais dans l'ensemble, cela en vaut la peine. Pour mémoire, j'utilise toujours l'extension NoScript, activant sélectivement les scripts pour les sites que je visite régulièrement et dont je m'attends à ce qu'ils soient sûrs.
la source
Bien qu'il y ait techniquement eu des exploits dans le traitement d'image et le rendu XML et similaires, à toutes fins utiles, il existe actuellement trois vecteurs d'attaque: l'ingénierie sociale (piéger l'utilisateur, obliger l'utilisateur à exécuter un fichier malveillant), des plugins (Flash) et JavaScript.
JavaScript permet directement l'exécution des instructions, et c'est particulièrement mauvais dans le cas d'Internet Explorer en raison de la décision et de la mise en œuvre incroyablement médiocres des contrôles ActiveX dans le passé (bien que Microsoft se soit amélioré à cet égard). Vous n'avez pas non plus besoin d'aller nécessairement sur des sites louches, car les annonces sont diffusées en JavaScript et il existe plusieurs cas où des publicités malveillantes ont été diffusées sur des sites légitimes.
Réponse courte: si vous vous inquiétez des menaces, vous devez vous préoccuper de trois choses: Internet Explorer, Flash et JavaScript.
la source
Très peu d'ordinateurs si des ordinateurs connectés à Internet sont à l'abri de l'exploitation. On n'avait même pas besoin de MeltDown ni de Spectre pour obtenir de la publicité malveillante sur votre machine, cela provenait de sites Web de confiance comme il l'a toujours fait.
Voici pourquoi l'épidémie de publicités malveillantes s'est aggravée l'an dernier. DAN GOODIN - 23/01/2018, 05h00
Dans les années 1990, Netscape Navigator avait signé javaScript signé numériquement, nous avons besoin d'une version améliorée de cela maintenant.
la source
JavaScript ne doit pas nécessairement jeter votre ordinateur pour vous nuire. Voici quelques exemples simples de renifleurs JavaScript qui peuvent être utilisés pour voler vos informations bancaires et les envoyer à un attaquant distant:
https://www.smartspate.com/four-javascript-sniffer-that-will-show-how-careful-you-should-be-with-online-purchasing/
la source