Как стать автором
Обновить

Комментарии 42

Если что-то в chrome может мешать разработчиком, обязательно есть флаг, чтобы это отключить.
Ага, например, disable-web-security, что очень круто и чего не хватает в других браузерах
Мне мешает интерактивная HTML5 валидация форм при разработке, как отключить ее флагом я не нашел…
открыть в хроме страничку about:flags
и там есть параметр «Отключить проверку интерактивных форм в формате HTML5»
На случай если у себя такой не найдете, у меня в «20.0.1115.1 dev-m» оно есть. В дев-версии оно с самого начала обработки ХТМЛ5 форм.
>>гугл использует свой браузер для сбора инфы — так что тут палка о двух концах.
Я думаю, не такой уж и серьёзный недостаток: фольга нынче дешёвая.
фольга нынче дешёвая.

Да и другие браузеры тоже :)
А вот защищать себя от XSS вполне получится, но стоит помнить, что гугл использует свой браузер для сбора инфы — так что тут палка о двух концах.

Use Chromium, Luke.
черт, меня опередили :(
На хабре постоянно это рекомендуют, но вопрос как поставить этот хромиум? Хром ставиться в два клика. А хромиум — там целая инструкция на сайте как поставить. Прям теория заговора какая-то.
Вам ещё и на линукс надо перейти — в той же убунту он ставится одной командой)
НЛО прилетело и опубликовало эту надпись здесь
В IE фильтр XSS лучше всех пока-что
НЛО прилетело и опубликовало эту надпись здесь
Так хром и того больше пропускает 8)
Хм, даже ИЕ8 изменил содержимое страницы и предупредил об этом
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
А вот защищать себя от XSS вполне получится, но стоит помнить, что гугл использует свой браузер для сбора инфы — так что тут палка о двух концах.

По-моему сбор данных Chrmium'a не касается, а XSS Auditor там есть.
Не знаю насчет текущей ситуации, но: habrahabr.ru/post/101396/
Закрыли давным-давно. RLZ сам по себе не такой уж и шпионский элемент.
В большинстве своем хватает универсального вектора.
А на самом деле смысл статьи был пропиарить сайт с котами . Какой хитрый трюк однако.)
Да мне просто фотка понравилась, а ссылку я тольео после вашего комментария заметил… Можно, конечно отрезать, но ссылка ведь не кликабельная.
я тоже долго смотрел на него и понял что в нем совместились 2 эмоции. Да шутка про ссылку-то котэчно.
Google использует интернет для сбора информации. Используй ссылочный FIDOnet, %username%.

Векторный и гипертекстовый?
а так нельзя было обойти?
a = 'http://first' a+='second.co'; a+= 'm' или как он вырезает?
НЛО прилетело и опубликовало эту надпись здесь
Согласен, «не новость» для тех, кто держит руку на пульсе, но так как я отслеживаю узкое направление связанное скорее с безопасностью кода, то был просто удивлен, что браузеры взялись за борьбу с XSS — считал, что это должны делать разработчики на уровне кода.
Защита от XSS в браузерах — это еще не повод забывать о защите на уровне кода.
А в каких случаях необходимо js код получать в ответах от сервера? Просто интересно, действительно ли возникает такая необходимость или это просто привычка девов к говнокоду?
НЛО прилетело и опубликовало эту надпись здесь
Может, все-таки «Нет таких случаев, когда без этого нельзя обойтись»? ))
НЛО прилетело и опубликовало эту надпись здесь
Просто это удобно, аля RPC
НЛО прилетело и опубликовало эту надпись здесь
Потому что браузер один из инструментов. Нужно выполнить внедренный JS, чтобы подтвердить возможность XSS и легче всего это сделать в браузере. Кстати, а можно ли это сделать из консоли?
А не помощник потому, что мешает мне выполнить мою работу. Да, этот Auditor был добавлен больше 10 релизов назад, но гугление на эту тему дало очень мало результатов и я считаю полезным осветить эту тему. Я потерял много времени пытаясь выяснить причину и хочу помочь другим не повторять мои ошибки.
Google Chrome 19 теперь пропускает XSS. Ещё одно подтверждение того, что не стоит полагаться на защиту бразуера, а нужно делать нормальный код.

Кто-нибудь в курсе с чем связано такое изменение? Это случайность или закономерность?
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории