[轉錄][新聞] 防範惡意程式 無名小站全面禁加Javasc …

作者: lovefordidi (惡‧即斬)   2008-10-15 11:11:52
※ [本文轉錄自 Gossiping 看板]
作者: cbate (自由是用錢買不到的) 站內: Gossiping
標題: [新聞] 防範惡意程式 無名小站全面禁加Javascript
時間: Wed Oct 15 11:08:40 2008
防範惡意程式 無名小站全面禁加Javascript
http://www.ithome.com.tw/itadm/article.php?c=51428
資安組織chroot日前發出一份公告,指出無名小站存在XSS漏洞,這很有可能才是無名
緊急修改政策的真正原因。
無名小站週一貼出公告,十月十四日中午開始全面禁止新增、修改Javascript語法
。根據無名表示,此舉為考量網友使用安全,不過使用者往後將不得再新增小時鐘、
音樂播放、聯播貼紙、聯播廣告等利用Javascript放置的外掛程式。
無名小站在公告中指出,為了避免有心人士藉由惡意程式語法散佈病毒或木馬程式,
今天開始網誌邊欄和網誌敘述將不提供新增置放Javascript語法之功能。不過據了解
,資安組織chroot日前發出一份公告,指出無名小站存在跨站腳本攻擊漏洞(XSS,
Cross-Site Scripting),這很有可能才是無名緊急修改政策的真正原因。
Yahoo!奇摩公關經理吳苑如回應表示,透過語法可進行的惡意攻擊很多,如果駭客攻
擊的是網站平台,平台可以有效控制;不過若是攻擊瀏覽者,就難以預防。因此雖然
禁用Javascript會造成使用者些許不便,卻是較能保障網友瀏覽安全的做法。
事實上,無名在今年3月時已經開始修改語法使用規定,除了網誌邊欄和網誌敘述外,
不得新增、修改Javascript。這次全面禁用Javascript,也是上一波管理政策的延伸
。吳苑如強調,以前置入的語法還會繼續運作,只是不能修改、新增,工程人員未來
會在確認安全無虞之後逐步開放邊欄可運用的Javascript。
對於無名以此種方式強化平台安全性,不願具名的資安專家表示,禁用Javascript可
以說是最全面的保障措施,雖然可透過後台機制解決,「不過就算防了999項,只要漏
了一項還是會出事。」他說,從資安角度來看,對於無名的做法他相當認同。
但也有其他資安專家持不同看法,專門揭露台灣網站被植入惡意連結、存在XSS或其他
安全漏洞的部落客邱春樹(Roger)就認為,無名直接限制Javascript對於使用者影響
太大,並非最好的處理方式,應該可以從無名本身系統防護進行檢視。不過透過
Javascript植入惡意程式的確是網站很容易遇到的問題,可以說相當普遍。
目前也有業者採用和無名相同做法,如wordpress也是完全限制javascript。痞客幫(
Pixnet)則未限制,而是從系統面加強安全性。Pixnet日前才因安全考量進行後台大
改版,在後端程式碼、網站架構都提升了安全性。並將前後台網域拆開,也可降低遭
XSS攻擊的風險。
作者: kuninaka   2007-10-15 11:09:00
太棒了 最好把自動播放音樂拿掉
作者: masktrue   2007-10-15 11:10:00
自動播放音樂煩死了...
作者: WizZ (革命家的老二特別浪漫)   2007-10-15 11:10:00
自動播放音樂真的很機八
作者: freewash (呂忠吉朱立倫出來負責!)   2007-10-15 11:10:00
相簿有音樂真的很煩 點下去突然被嚇到
作者: new1025 ( )   2007-10-15 11:10:00
自動播放很煩 煩到爆
作者: Atwo (A兔)   2007-10-15 11:10:00
自動撥放音樂是萬惡的根源!!!!!
作者: sunnywing (轉圈圈( ̄▽ ̄#))   2007-10-15 11:10:00
自動播放因為可以跟must檢舉嗎
作者: freewash (呂忠吉朱立倫出來負責!)   2007-10-15 11:11:00
換頁音樂又重新開始 結果只好關喇叭
作者: harlemk416 (紅豆)   2007-10-15 11:11:00
樓上 可以

Links booklink

Contact Us: admin [ a t ] ucptt.com