看板 Browsers 關於我們 聯絡資訊
※ [本文轉錄自 Gossiping 看板] 作者: cbate (自由是用錢買不到的) 站內: Gossiping 標題: [新聞] 防範惡意程式 無名小站全面禁加Javascript 時間: Wed Oct 15 11:08:40 2008 防範惡意程式 無名小站全面禁加Javascript http://www.ithome.com.tw/itadm/article.php?c=51428 資安組織chroot日前發出一份公告,指出無名小站存在XSS漏洞,這很有可能才是無名 緊急修改政策的真正原因。 無名小站週一貼出公告,十月十四日中午開始全面禁止新增、修改Javascript語法 。根據無名表示,此舉為考量網友使用安全,不過使用者往後將不得再新增小時鐘、 音樂播放、聯播貼紙、聯播廣告等利用Javascript放置的外掛程式。 無名小站在公告中指出,為了避免有心人士藉由惡意程式語法散佈病毒或木馬程式, 今天開始網誌邊欄和網誌敘述將不提供新增置放Javascript語法之功能。不過據了解 ,資安組織chroot日前發出一份公告,指出無名小站存在跨站腳本攻擊漏洞(XSS, Cross-Site Scripting),這很有可能才是無名緊急修改政策的真正原因。 Yahoo!奇摩公關經理吳苑如回應表示,透過語法可進行的惡意攻擊很多,如果駭客攻 擊的是網站平台,平台可以有效控制;不過若是攻擊瀏覽者,就難以預防。因此雖然 禁用Javascript會造成使用者些許不便,卻是較能保障網友瀏覽安全的做法。 事實上,無名在今年3月時已經開始修改語法使用規定,除了網誌邊欄和網誌敘述外, 不得新增、修改Javascript。這次全面禁用Javascript,也是上一波管理政策的延伸 。吳苑如強調,以前置入的語法還會繼續運作,只是不能修改、新增,工程人員未來 會在確認安全無虞之後逐步開放邊欄可運用的Javascript。 對於無名以此種方式強化平台安全性,不願具名的資安專家表示,禁用Javascript可 以說是最全面的保障措施,雖然可透過後台機制解決,「不過就算防了999項,只要漏 了一項還是會出事。」他說,從資安角度來看,對於無名的做法他相當認同。 但也有其他資安專家持不同看法,專門揭露台灣網站被植入惡意連結、存在XSS或其他 安全漏洞的部落客邱春樹(Roger)就認為,無名直接限制Javascript對於使用者影響 太大,並非最好的處理方式,應該可以從無名本身系統防護進行檢視。不過透過 Javascript植入惡意程式的確是網站很容易遇到的問題,可以說相當普遍。 目前也有業者採用和無名相同做法,如wordpress也是完全限制javascript。痞客幫( Pixnet)則未限制,而是從系統面加強安全性。Pixnet日前才因安全考量進行後台大 改版,在後端程式碼、網站架構都提升了安全性。並將前後台網域拆開,也可降低遭 XSS攻擊的風險。 -- 1. 因噎廢食! 2. 台大:躺著也中槍!e04 -- ╭─────────────────────────────────╮ [教學] 教你怎麼上BBS 推廣PTT你我一起來 http://tinyurl.com/42k73l ╰─────────────────────────────────╯ -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 122.117.155.70
kuninaka:太棒了 最好把自動播放音樂拿掉 10/15 11:09
masktrue:自動播放音樂煩死了... 10/15 11:10
WizZ:自動播放音樂真的很機八 10/15 11:10
freewash:相簿有音樂真的很煩 點下去突然被嚇到 10/15 11:10
new1025:自動播放很煩 煩到爆 10/15 11:10
Atwo:自動撥放音樂是萬惡的根源!!!!! 10/15 11:10
sunnywing:自動播放因為可以跟must檢舉嗎 10/15 11:10
freewash:換頁音樂又重新開始 結果只好關喇叭 10/15 11:11
harlemk416:樓上 可以 10/15 11:11
lovefordidi:轉錄至看板 wretch 10/15 11:11
harlemk416:還可以跟IFPI檢舉 也可以跟網路警察檢舉 10/15 11:12
pingpi:有檢舉獎金嗎? 10/15 11:12
harlemk416:但是要先確定那個是市面上發行的歌曲 10/15 11:12
m16a218:MUST可能管不到吧... 那些自動播放的音樂大多是自創的 10/15 11:12
hatako:ㄎㄎ 不能放Javascript 有些人的廣告都沒用了 10/15 11:13
ll1:帥啊!那天天上無名開始檢舉 10/15 11:13
GameDemon:甚麼爛方法 = = 10/15 11:13
GunsNRoses:這時候用火狐的好處就來了XD 10/15 11:14
final01:chroot比較有八卦吧 10/15 11:14
F7:用FF可以把自動播放給檔掉 10/15 11:14
sunnywing:撲滅無名自動播放音樂檢舉大隊 10/15 11:14
pingpi:自動播放很討厭 10/15 11:14
F7:看看FF,蘋果,google的瀏覽器 比起來微軟真的很不長進 10/15 11:15
kenro:贊成關掉自動撥放+1 10/15 11:16
kuninaka:用FF 顆顆 10/15 11:17
lats:逛網路最雞巴就是網站放音樂蓋掉自己正在聽的 10/15 11:21
fakgodskings:自動播放超機車 10/15 11:21
VGA:大部分只是去看妹..可能會影響少數大咖部落客.再特權開放就好 10/15 11:25
IL12: 那就趕快檢舉... ^^ 製造對立! 10/15 11:29
JokePtt:我用Firefox Javascript早就關起來了... 10/15 11:29
gorhow:水啊 關不掉的音樂 每次都想問候他全家 10/15 11:36
wush:自動播放音樂煩死了+1 10/15 11:39
valenci:沒用過了。 10/15 11:41
des1267:自動播放音樂真的很吵又很無腦 10/15 11:42
CCY0927:Firefox + Adblock Plus + Stop Autoplay 是好物 XDDDDDD 10/15 11:42
sgracee:網誌相簿放音樂真的是很腦殘 完全只考量自己 卻不考量瀏覽 10/15 11:59
mmeow: 嘻嘻,鎖右鍵掰掰~ 10/15 11:59
sgracee:者立場 放一堆有的沒的 什麼小時鐘.天氣.寵物...orz 10/15 11:59
ZenUp:轉錄至看板 Blog 10/15 12:02
Aesleep:純噓不願具名的資安專家 10/15 12:06
kawazakiz2:有很多無名都會讓我的PC麵當機 10/15 12:06
hopeangel:Firefox + Adblock Plus + Stop Autoplay 是好物 10/15 12:08
shainn:樓上們可以不要去看那種網誌阿= = 10/15 12:13
shainn:放音樂的網誌 不通常都是白目國中生比較多? 10/15 12:13
andy199113:無聊 無名原本就很廢 正妹相簿要破也很簡單... 10/15 12:20
newstar2007:歡迎使用KKBOX部落格音樂盒 10/15 12:23
sisay:自動播放音樂真的很機八 10/15 12:26
PTTccGod:一堆人自以為放音樂很有趣 別人會喜歡 凸 10/15 12:43
PTTccGod:shainn 一堆高中生和大學生 都會在網誌或相簿自動放音樂 10/15 12:43
PTTccGod:反正使用網誌的人大概分成兩類:喜歡播音樂和推文痛恨這種 10/15 12:44
ll1:前三年的國中生=現在的高中生 前三年的高中生=現在的大學生 10/15 12:44
kevinaa:安全就沒有流出照看了 哭哭 10/15 12:58
hera1016:後台 大改版 10/15 13:17
Asucks:基本上,我只要看到丁丁大站的網頁就不會去點 10/15 13:41
headiron:厭惡改滑鼠與播音樂+1 10/15 13:50
huabandd:智障無名~音樂廣告通通關掉拉 10/15 13:51
huabandd:7樓XDDDDDDDDDDDDDDDDDDDDDD這招太棒了!!!! 10/15 13:51
ayinie:我也很討厭blog放音樂 很吵 拿掉好~ 10/15 13:51
adkue:自動播放音樂超機八 禁掉最好 10/15 13:58
zewbt:換頁音樂又重新開始真的快發瘋了 都一值前奏 又導致開網頁蔓 10/15 14:14
mmmbop:會不會看中文 10/15 14:36
id:跟台大有屁關係啊 10/15 14:41
DCHC:不喜歡還看,不是很矛盾嗎? 10/15 14:43
anode36:會不會看中文阿 明明就是後台 台你X的 劣退 10/15 16:09
jerry9988:無名掰~ 10/15 16:39
tonyselina:自動播放去檢舉好了 XDDDDDDDD 10/15 17:47
SteveArthur:轉錄至看板 NTHU_TM96 10/15 18:00
elmush:無恥小站吃屎 10/15 18:10
elmush:自動播放音樂真的很丁丁 10/15 18:11
discbear:我也很討厭blog放音樂= =..很吵 10/15 21:48
ccmccmccm:裡面有個部分沒有寫的很詳細 無名的問題是CSRF 不是XSS 10/15 21:49
ccmccmccm:不過CSRF 也的確可以歸類到XSS 10/15 21:49
tonyselina: 10/16 04:21
-- Fx Op Sa GC IE Ma SL GB 歡迎到Browsers板 - Your Web, Your Choice. Take Back the Web, The Better Internet Experience. -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.123.220.49
avaug:blog音樂播放器是用JS語法嗎? 10/16 18:59
ileadu:最好把整個無名都收掉 .. :p 10/16 19:07
knives:無名趕快收起來吧 10/16 19:23
lim3:太好了...快把JS拿掉=___= 10/16 19:58
LIONDODO:不用自動播放! 10/16 21:03
MilchFlasche:我也覺得是因噎廢食。很多邊欄小玩意沒JS就不用玩了 10/16 21:44
MikageLin:因噎廢食 10/16 23:52
kaoh08:因噎廢站卡實在 10/17 00:50
menb:整個收掉卡實在 10/17 09:12
godjack0709:無名以後會為了防止別人盜圖 而把相簿功能取消 10/17 12:26
lim3:使用者:這真是太超過了! 10/17 20:38
Raza:哈 爽 10/17 23:45