Выкуп трафика из русских поисковиков

Карта   О проекте Реклама
Темы статей:
Последние новости финансового рынка
Происшествия
Общество
Спорт
Культура
Телекоммуникации
Юмор
Автомобили
Наука и технологии
Медицина и здоровье
Туризм
Компьютеры
Образование
Интернет-мир
Музыка
Весь спектр цифровой техники
Пресс-релизы

 
Наши публикации:
Рукоделие
Дом, усадьба
Здоровье
Культура

 
 



Платный хостинг от провайдера HostSpace.com.ua - хостинг, регистрация доменов. Поддержка PHP, MySQL, почта - в каждом тарифном плане.


Что такое межсайтовый скриптинг?

Межсайтовый скриптинг - атака на пользовательский компьютер, реализуемая путём вставки злоумышленником вредоносного скрипта в просматриваемую пользователем web-страницу.

Мы уже говорили в рубрике F.A.Q. о таком способе взлома сайтов, как SQL-инъекция. Наверное, вы догадываетесь, что этот способ, хоть он и удобен, но далеко не одинок в арсенале профессиональных взломщиков (да и любителей, впрочем, тоже). Межсайтовый скриптинг - ещё один распространённый приём злоумышленников, и весьма полезно знать, что именно он собой представляет.








Межсайтовый скриптинг - атака на пользовательский компьютер, реализуемая путём вставки злоумышленником вредоносного скрипта в просматриваемую пользователем web-страницу. По-английски для обозначения межсайтового скриптинга часто используется аббревиатура XSS. Межсайтовый скриптинг крайне опасен для посетителей web-сайтов, поскольку он, как правило, не распознаётся антивирусными программами и файрволами, и надёжной защитой от него может служить разве что запрет на выполнение браузером скриптов, что весьма неудобно для пользователя. Фактически, конечный пользователь практически не имеет других средств для защиты от подобных атак - оборона от них является предметом заботы со стороны создателей сайтов, особенно тех, на которых пользователи сами могут оставлять какую-либо информацию.

Межсайтовым называется подобный метод проведения атак по причине того, что сервер, который используется хакером из-за наличия в нём уязвимостей, сам, как правило, даже и не подозревает о том, что через него проводится атака: если в результате неё у пользователя, скажем, крадутся какие-либо персональные данные (номера кредитных карт, логины, пароли), то они передаются на третий сервер, владельцем которого является взломщик.

Для межсайтового скриптинга могут использоваться не все страницы, на которых пользователи вводят какую-либо информацию, а только те, которые не фильтруют ту самую информацию, которую вводит пользователь. Принцип здесь действует тот же, что и при SQL-инъекции - то есть, если злоумышленник сможет изменить с помощью запроса параметры страницы таким образом, что на ней появится вредоносный код, то только в этом случае атака будет успешной. Соответственно, если выполняются специальные проверки данных, вводимых пользователем, и их конвертация в текст, который не может исполняться как скрипт, то злоумышленник не сможет успешно провести XSS-атаку с использованием этого сайта. Большинство современных движков форумов имеют защиту от межсайтового скриптинга.

Не всегда простого просмотра страницы достаточно для того, чтобы XSS-атака была успешной. Если его достаточно, то такая атака называется активной, то есть вредоносный скрипт срабатывает сразу при открытии страницы. Если же пользователю надо совершить какое-то специфическое действие (скажем, нажатие на кнопку) для запуска скрипта, то эта атака уже называется пассивной.

Конечно, XSS - это очень серьёзно и весьма неприятно для пользователя, однако если вы посещаете только проверенные сайты, то вероятность того, что вы станете жертвой такой атаки, довольно незначительна.

Вадим СТАНКЕВИЧ,
dreamdrusch@tut.by



www.kv.by

Компьютеры 21-08-2008

ИТ-специалисты готовятся к увольнениям 17-10-2008 Компьютеры
Как сообщает РБК Daily, количество резюме специалистов всех областей ИТ-индустрии на сайте HeadHunter.Ru значительно увеличилось за сентябрь этого года.
Например, число ищущих работу в сфере системной интеграции выросло по сравнению с предыдущим месяцем более чем на 23%, в то же время предложение в этом сегменте рынка сократилось на 2,81%. При увеличении количества резюме ИТ-аналитиков на 27,42% число соответствующих вакансий за сентябрь сократи...


Обзор видеокарты Sapphire HD 4850 16-10-2008 Компьютеры
ВведениеВ конце прошлого месяца была официально представлена новая линейка видеокарт от Advanced Micro Devices, которая включает в себя адаптеры с названием ATI Radeon HD 4870 и ATI Radeon HD 4850. Как это часто бывает, видеокарты можно было приобрести задолго до официального анонса, так, например, ATI Radeon HD 4850 в начале прошлого месяца уже можно было встретить на прилавках в Китае. Сказать, что покупатели ждали новую линейку адаптеров о...


МАГАТЭ и ИТЭР подписали соглашение о сотрудничестве 14-10-2008 Компьютеры
Как сообщает РИА "Новости", Международное агентство по атомной энергии (МАГАТЭ) и администрация Международного экспериментального термоядерного реактора (ИТЭР — сокращенно от International Thermonuclear Experimental Reactor) в минувший понедельник подписали соглашение о сотрудничестве.
Соглашение подразумевает дальнейшее развитие многомиллиардного проекта по строительству экспериментального реактора. Существующие термоядерные установки производя...


На Международную космическую станцию отправился экипаж восемнадцатой экспедиции 13-10-2008 Компьютеры
В минувшее воскресенье, 12 октября в 11 часов 01 минуту по московскому времени с космодрома Байконур успешно стартовала ракета "Союз-ФГ" с пилотируемым космическим кораблем "Союз ТМА-13" и экипажем восемнадцатой экспедиции на Международную космическую станцию (МКС).
В состав новой экспедиции на МКС входят командир экспедиции американский астронавт Майкл Финк и бортинженер миссии Юрий Лончаков. Кроме того, вместе с Финком и Лончаковым на МКС поле...

Еврокомиссия хочет расширить права онлайновых покупателей 09-10-2008 Компьютеры
Европейская Комиссия предложила расширить права клиентов онлайновых магазинов, сообщает BBC News. Ождается, что новые правила помогут увеличить продажи в интернет-магазинах Европы и дадут возможность потребителям отовариваться по низким ценам в период экономического кризиса.
Комиссия, в частности, просит правительства 27 стран — членов Евросоюза увеличить до двух недель так называемый "период обдумывания" — срок, в течение которого покупатель мо...

Кадр дня: китайская вариация на тему Sony Ericsson T700 и Sony DSC-T200 06-10-2008 Компьютеры
В Сети опубликованы фотографии китайской вариации на тему мобильного телефона Sony Ericsson T700.
Как известно, рынок сегодня насыщен телефонами из КНР, имитирующими мобильники известных и уважаемых производителей. Очевидно, что местные инженеры не в состоянии скопировать их внешний вид полностью, однако некие общие черты у подделок и оригиналов, как правило, прослеживаются. Новинка стала исключением: по всей видимости, у Sony Ericsson T700 раз...
 
 
 
Карта О проекте Реклама
Copyright by www.searchline.com.ua.
Rambler's Top100 Рейтинг@Mail.ru