Verwijderd schreef op 26 september 2002 @ 10:26:
[...]
Ik ga het echt niet uitleggen, maar met javascript kun je heel eenvoudig goede beveiligingen omzeilen. Javascript is zeker niet altijd veilig.
Meestal wordt het een stuk veiliger als je https gebruikt voor intranet/internet sites.
Veel server-side applicaties zijn niet 100% veilig, er zijn bijvoorbeeld zat mensen die wel kunnen PHP'en, maar die op client-side gebied geen of weinig ervaring hebben. Dan is je applicatie echt al gauw zo lek als een rieten mandje.
daar wil ik best wel voorbeelden van zien, vind het nogal ononderbouwde trolls.
javascript is onderhevig aan bugs en soms kunnen die ten kostte gaan van de security.
echter die bugs zijn vaak an sich oppervlakkig (op de about:-bug in opera en explorer na, waarmee je local veiligheidsrestricties, dus erg veel verkreeg)
Zorg dat je applicatie nooit op die bugs steunt om iets te realiseren, verder is het zaak voor de systeembeheerders om patches en updates, specifiek wegens veiligheidsrisico's te installeren.
javascript kent een 'sandbox'-security, waar sites bepaalde restricties toegekend krijgen, je kunt een 'local'-zone toekennen (laagste veiligheidsniveaus), 'trusted sites', 'normal' en 'high risk'.
een bedrijf kan voor een intranet de zone op 'local' zetten, verder kan je javascripts ook certificeren (wel tegen kosten), en een extranet als 'trusted', gebruik je https is het standaard al 'trusted' en voor locaal gebruik kun je gewoon een 'eigen' certificaat maken en hoef je geen verisign-cert aan te schaffen
Ik ga ervan uit dat echt grote veiligheidsrisico's in een beetje applicatie niet zitten, tenzij je je applicatie door de 'Gebroeders Ed en Willem Bever HTML-producties' in elkaar laat flansen.
Wat vaak wel een groter gevaar oplevert is de toepassing door locale systeem beheerders die onzorgvuldig tewerk gaan.
Verder dien je clientside scripting niet toe te passen voor essentiele input checks, ook al gebruik je het voor input-checks, daarbij moet je altijd zorgen dat dt tevens serverside nog eens gechecked wordt; javascript enkel uit gebruikersgemak en het voorkomen van onnodige load.
Ik heb zelf ervaring met het intranet van een Bank, ondanks dat de veiligheidsrestricties daar zeer sterk waren, was het uitschakelen van javascript geen overweging, wel het uitschakelen van directX en activeX, dat kan eerder een essentieel punt zijn, waar je scripting daarvan gebruik maakt zal je fallbacks moeten inbouwen.
(check bv. op het ondersteunen van de filter-propertie als je dit toepast en niet enkel op userAgent == MSIE5+)
Intelligente mensen zoeken in tijden van crisis naar oplossingen, Idioten zoeken dan schuldigen