Mots-clés : Commentaires, Javascript, XSS
J'ai beaucoup renforcé le filtrage des scripts dans les commentaires, afin d'éviter les attaques de type Cross-Site Scripting (XSS) : les petits malins qui trouvent très drôle de mettre du javascript pour faire une blague ou harasser l'auteur du blog, les spammeurs qui planquent des liens, et les éventuels gros méchants qui font du phishing.
Pour l'instant j'ai activé ce nouveau filtre sur le site des utilisateurs seulement, afin d'affiner les réglages. Il y a des dizaines de façons d'activer des scripts, certaines fois en faisant appel à certains bugs de navigateurs, et il est possible de ne pas assez filtrer, comme de trop filtrer.
Je vous laisse utiliser les commentaires de cet article pour tester : les moyens que vous connaissez d'activer des scripts, tout comme les différentes fonctions qui enrichissent les commentaires.
D'autres articles sur des thèmes similaires :
- Permalien de commentaire - 03/06/11
- Stopper l'imposture - 18/04/11
- Suivre une discussion en commentaires -2- - 22/07/10
- Suivre une discussion en commentaires -1- - 07/04/10
- Des PLUS et des MOINS pour dérouler des trucs -- en cours - 27/09/09
- J'imagine un viablog - 03/08/10
- Tuto : ajouter des commentaires avec Ajax - 07/06/09
- Attirance Mystique [mise à jour] - 05/08/10
- Taille, proport°s videos | Clarifié | & javascript:void(0) - 03/03/10
Ex du pop-up