Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет quappa ([info]quappa)
@ 2007-11-04 20:12:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
In Soviet Russia XSS finds you!
Буду выступать на ClientSide-2007. Презентация снова в стиле Такахаси, на этот раз с картинками лолкошек.

Все теоретически знают, что такое XSS. Все теоретически знают, как бороться с XSS. Я расскажу, что бывает, когда теорию забывают превращать в практику.

Очень крупными буквами на большом экране я покажу на живых примерах, как украсть аккаунт в ЖЖ, как прочитать интимную переписку, как накрутить голосование и как обрушить котировки акций. Я расскажу, почему это возможно, а также поругаюсь на создателей современного веба, которые, как водится, сильны только задним умом.

Я хочу показать, сколько вреда принёс вебу яваскрипт и насколько мощным оружием в руках злоумышленника он является.

Это первый в мире доклад про XSS на конференции веб-разработчиков, где не будет ни слова о том, как защитить пользователей.

Это если конечно удастся пробраться дальше флипчартов :) Если нет, то в конце недели по-любому расскажу этот доклад в Рамблере.


(Добавить комментарий)


[info]deepone@lj
2007-11-04 14:59 (ссылка)
А можно ты раскажешь как украть аккаунт в лж до конференции ?
Я туда к стати не еду, а вот сиксапарту и мне было бы интересно.

(Ответить)


[info]fantaseour@lj
2007-11-04 14:59 (ссылка)
ЖЖ вроде XSS пресекает? Если там дырка лучше репорт писать разработчикам, а не на конфе докладывать, не так ли?

Или это эккаунт в гипотетическом ЖЖ?

(Ответить) (Ветвь дискуссии)


[info]quappa@lj
2007-11-04 19:21 (ссылка)
У самого ЖЖ защита очень хорошая. Одна из самых мощных.

(Ответить) (Уровень выше)


[info]_1313@lj
2007-11-04 15:35 (ссылка)
а как можно будет ознакомиться с текстом после конференции?

(Ответить) (Ветвь дискуссии)


[info]quappa@lj
2007-11-04 19:25 (ссылка)
Видимо, никак. Я текстов не пишу. Статейный формат мне пока не близок.
Слайды опубликую, там всё понятно.

(Ответить) (Уровень выше)


[info]lis24@lj
2007-11-04 15:39 (ссылка)
про котировки акций, пожалуйста, поподробней :)

(Ответить)

афигеть, дайте две
[info]acrush@lj
2007-11-04 16:48 (ссылка)
Буду благодарен, если как чайнику посоветуешь наиболее адекватный инфоресурс по теме, а потом еще и со своим докладом и / или его Reference List позволишь ознакомиться!

(Ответить) (Ветвь дискуссии)

Re: афигеть, дайте две
[info]quappa@lj
2007-11-04 19:23 (ссылка)
Сейчас книжка вышла хорошая. Более-менее первая по этой теме.

http://www.amazon.com/Cross-Site-Scripting-Attacks-Exploits/dp/1597491543/

(Ответить) (Уровень выше)


[info]hemule@lj
2007-11-04 17:25 (ссылка)
Вот сейчас я особенно остро пожалел, что не доеду до конференции "очно". "Больше докладов, хороших и ..." ну и т.д.

(Ответить)


[info]uznick@lj
2007-11-04 19:09 (ссылка)
На конференции как раз wifi будет по идее, будем тырить аккаунты в реальном времени :)

(Ответить)


[info]kukutz@lj
2007-11-05 11:35 (ссылка)
Вот ты лучше посоветуй, где найти человека, который бы с утра до вечера занимался поиском XSS-ов в сервисах.

(Ответить)