csp

Всё по теме «csp» на форуме Codeby.net. Обсуждений: 5. Разборы, инструменты и практика по информационной безопасности.
  1. samhainhf

    Статья SWIFT и межбанковские переводы: Как действуют атаки на инфраструктуру банков для несанкционированных переводов

    Февраль 2016 года. Дака, Бангладеш. Обычное утро в Центральном банке страны. Сотрудники пьют чай, обсуждают планы на выходные, когда один из топ-менеджеров замечает странность: лоток принтера, который автоматически распечатывает подтверждения переводов от межбанковской системы SWIFT, опустел. Он...
  2. Сергей Попов

    Статья XSS-атака без секретов: от простого alert до захвата сессии

    XSS-атака: определение и ключевые факты XSS (Cross-Site Scripting) - атака на веб-приложение, при которой злоумышленник внедряет вредоносный JavaScript-код в страницу, выполняемый в браузере жертвы с правами доверенного сайта. Позволяет красть сессии, перенаправлять на фишинговые клоны...
  3. nachtblume

    csp bypass

    Доброго времени суток! Задача из root-me на script-src:unsafe-inline Условие задачи такое - на странице с xss дырой текст вида "...{flag}..". Эту переменную видит бот, которому можно скормить страницу для перехода, якобы для проверки. На деле - можно скинуть боту адрес исходный-домен/страница...
  4. nachtblume

    WAF bypass question

    Всем привет! Решаю стф на клиент. Есть такой url http://challenge01.root-me.org/web-client/ch8/page?user=<img id="this" src="images/arrow.svg" onload='var a = "scr"; var b = "ipt"; window.c = a+b; document.createElement(window.с)'> Если я алертом запрошу window.c то он покажет нужное(script), а...
  5. G

    Статья Фильтрация мусора и Content Security Policy (CSP) отчеты

    Принято считать, что если вы принимаете отчеты о Content Security Policy (CSP) (на рус. "Нарушения Политики Безопасности Контента"), вам придется фильтровать множество непонятных и недействительных отчетов. Но дела обстоят получше, чем шесть лет назад, когда я впервые начал идти по пути CSP с...