Ik ben benieuwd welke maatregeling jullie nemen tegen javascript injectie.
Zoals wachtwoord verificatie heb ik aan de server kant en daar wordt ook bepaald welke role een gebruiker heeft. Omdat ik veel met javascript objecten om de website dynamisch te houden zijn bepaalde objecten afhankelijk van een role-level. Toch houd ik er geen goed idee aan over dat men zomaar javasrcript, jquery commando's kan uitvoeren via het adressenbalk terwijl ook nog alle js-scripts zichtbaar zijn in de browser consoles. Een beetje ingewijde komt natuurlijk met beetje puzzelen overal op deze manier wel doorheen (helemaal als ze gaan debuggen).
Daarom vraag ik mij af of het niet mogelijk is om te dedecteren van waar een javascript opdracht vandaan komt? Het liefst weer ik elk javascript verzoek dat via het adressenbalk verloopt. Wat zijn de mogelijkheden en hoe gaan jullie hiermee om?
Zoals wachtwoord verificatie heb ik aan de server kant en daar wordt ook bepaald welke role een gebruiker heeft. Omdat ik veel met javascript objecten om de website dynamisch te houden zijn bepaalde objecten afhankelijk van een role-level. Toch houd ik er geen goed idee aan over dat men zomaar javasrcript, jquery commando's kan uitvoeren via het adressenbalk terwijl ook nog alle js-scripts zichtbaar zijn in de browser consoles. Een beetje ingewijde komt natuurlijk met beetje puzzelen overal op deze manier wel doorheen (helemaal als ze gaan debuggen).
Daarom vraag ik mij af of het niet mogelijk is om te dedecteren van waar een javascript opdracht vandaan komt? Het liefst weer ik elk javascript verzoek dat via het adressenbalk verloopt. Wat zijn de mogelijkheden en hoe gaan jullie hiermee om?

