[theorie] value fields opleggen mbv extern JS?

Pagina: 1
Acties:

  • BobDay
  • Registratie: December 2001
  • Laatst online: 11-08-2025
Ik vraag mijn af of de inhoud van (hidden)-field verstuurd door een form wel te vertrouwen is?
Het is toch mogelijk om het formulier samen met een zelfgemaakt document in een frameset te laden?
Is het dan ook niet mogelijk om mbv javascript in dat zelfgemaakte document de fields aan te passen opgenomen in het formulier?

Als dat mogelijk is, hoe is dit dan te beveiligen/voorkomen?
Ik heb zelf hier al aan gedacht:
1. formulier open in pop-up
2. mbv javascript uit frameset jumpen
3. gebruik maken van sessies
4. onSumbit alle (hidden)-fields hun default waardes teruggeven (weer mbv JavaScript)

het 4de punt wil ik absoluut vermijden te gebruiken!

43% of all statistics are worthless


Verwijderd

Een javascript in een frame of window dat niet op hetzelfde domein staat, is niet in staat om jouw formulier op welke manier dan ook aan te passen. Javascript heeft een vrij redelijke beveiliging op dat gebied.

Maar dan nog, je kunt je eigen form ook niet vertrouwen.
• Controleer de referrer.
Zorg dat je zeker weet dat het formulier vanaf je eigen domein verstuurd is.
• Valideer alle waarden die opgestuurd zijn.
Vertrouw nooit iets dat van de client afkomstig is

[ Voor 0% gewijzigd door Verwijderd op 20-08-2002 13:43 . Reden: typo ]


  • Pelle
  • Registratie: Januari 2001
  • Laatst online: 09:36

Pelle

🚴‍♂️

Je kunt met JS geen dingen aanpassen van een site die op een ander domain draaien. Wil je dit wel, dan moet je dat met document.domain aangeven, maar dat kan dus alleen op de site die aangepast mag worden. Dus hier hoef je je niet echt druk om te maken.
Bouw in je script ook even een referer-check, dan is misbruik vrijwel uit te sluiten.

/edit
grrr Cheatah is weer eerder :( ;)