Vlákno názorů k článku
ČSOB podcenila zabezpečení svého webu
od gdg - Ze zapisniku pentestera ..
var {5:y,2:q,1:z,4:u,3:r,0:w}=”velart”}[0][z+w+r+q](r+q+z+u+y)(123)
([0][’eval’])([{$:’alert(0)’}.$][0])
eval(/alert(1)/[-1])
0..eval(location.hash) ... URL obsahuje...
Ano s tymto suhlasim. Tiez si myslim ze vo vacsine pripadov je lepsie pouzivat whitelisty ako blacklisty. (Cize povolit len to co je urcite bezpecne, a nie zakazovat zname bezpecnostne hrozby).
No v praxi sa obcas stava, ze to proste nejde. :-(
Jinak, opravdu je lepší cesta jen povolit nezbytné, než "lepit" díry.
Pokud má být někde čistý anglický text (navíc bez teček a dalších věcí, jen samotná písmenka a mezery), nevidím důvod proč proměnnou nepřetypovat na string a pak zkusit, jestli vyhovuje reg. výrazu "a-zA-Z " a jestli ne, tak vyhodit chybu a NEvypsat řetězec, kde je chyba, ale jen nějakou obecnou hlášku.
Upozorníme vás na články, které by vám neměly uniknout (maximálně 2x týdně).