Mots-clés : Commentaires, Javascript, XSS
J'ai beaucoup renforcé le filtrage des scripts dans les commentaires, afin d'éviter les attaques de type Cross-Site Scripting (XSS) : les petits malins qui trouvent très drôle de mettre du javascript pour faire une blague ou harasser l'auteur du blog, les spammeurs qui planquent des liens, et les éventuels gros méchants qui font du phishing.
Pour l'instant j'ai activé ce nouveau filtre sur le site des utilisateurs seulement, afin d'affiner les réglages. Il y a des dizaines de façons d'activer des scripts, certaines fois en faisant appel à certains bugs de navigateurs, et il est possible de ne pas assez filtrer, comme de trop filtrer.
Je vous laisse utiliser les commentaires de cet article pour tester : les moyens que vous connaissez d'activer des scripts, tout comme les différentes fonctions qui enrichissent les commentaires.
D'autres articles sur des thèmes similaires :
- Permalien de commentaire - 03/06/11
- Stopper l'imposture - 18/04/11
- Suivre une discussion en commentaires -2- - 22/07/10
- Suivre une discussion en commentaires -1- - 07/04/10
- Des PLUS et des MOINS pour dérouler des trucs -- en cours - 27/09/09
- J'imagine un viablog - 03/08/10
- Tuto : ajouter des commentaires avec Ajax - 07/06/09
- Attirance Mystique [mise à jour] - 05/08/10
- Taille, proport°s videos | Clarifié | & javascript:void(0) - 03/03/10
Vie de ViaBloga
Ex du pop-up
Très intéressant (j'ai consulté le code de la page donc le code dans ton commentaire pour comprendre ce qui se passe -popup-, ou non, et j'ai vu 'defang_script')
C'est effectivemment HTML::Defang que j'ai utilisé, bravo Inspecteur Fix !
J'ai changé un truc pour renforcer la sécurité. Si vous voyez un truc bizarre, signalez-les le moi svp.
Non plus ;-)
