[ASP VBScript JavaScript]Support

Pagina: 1
Acties:

  • 418O2
  • Registratie: November 2001
  • Niet online
Hi ! Ik loop stage bij dsm en iemand zit ons nu dwars te zitten. Eerst wou hij ASP verbieden vanwege een "security-policy". Nu is dat afgewend, maar nu kwam hij met iets nieuws: VBscript mag niet meer. Javascript wel :/.

Nu vraag ik mij het volgende af: Welke browsers supporten vbscript en javascript? En ik gebruik tussen de <% %> vaak while en for lussen. Is dat dan vbscript, asp of een combo ???

Ik vind het sowieso raar want de redenatie van de persoon in kwestie was dat niet alle browsers Vbscript supporten. Maar hier bij dsm werken we met een standaard die NT4.0 met IE5.5 voorschrijft.

Maar is vbscript binnen asp tags vbscript of asp ?

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 16:14

gorgi_19

Kruimeltjes zijn weer op :9

* gorgi_19 volgt het niet :?
Het zal de browser een rotzorg zijn wat er tussen <% en %> staat.. Deze ziet er niets van.
En dit kan JScript, VBScript, whatever zijn.

Inderdaad klopt het dat VBScript niet door alle browsers ondersteunt worden. Serverside VBScript echter, ziet een browser niets van en kan dus overal gedraaid worden.

Verder: asp is geen taal, asp is een platform. ASP bestaat uit 5 componentjes, dat is alles. Deze worden 'aangestuurd' vanuit een scriptingtaal.

edit:

whoami en ik hebben weer dezelfde ideeen.. :P
En hij is weer eens traag.. ;)

[ Voor 43% gewijzigd door gorgi_19 op 05-12-2002 14:19 ]

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • whoami
  • Registratie: December 2000
  • Laatst online: 21:36

ASP is geen taal.
VBScript wordt gebruikt in ASP als serverside code.
Alles wat tussen <% %> staat, is ASP (icm met jscript of vbscript).
Alles wat dus tussen <% %> staat, wordt server-side uitgevoerd, en daar heeft de browser niets mee te maken. De server gaat nl. die code gaan uitvoeren en de output in html naar de browser gaan sturen.

Alle browsers ondersteunen javascript, daarom wordt javascript ook 'by default' als client-scriptlanguage gebruikt.

https://fgheysels.github.io/


  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
VBScript is ALLEEN IE, dus GEEN Netscape, Opera en weet ik wat al meer...

Tussen <% en %> is ASP, maar dat IS VBScript. Javascript werkt wel op zo'n beetje elke browser. Maar er zijn wel verschillen in de browsers onderling...

Verder is dat security gezeik me nu echt tot ver bovenin mijn keel gestegen. JA natuurlijk loop je een risico met ASP, NET als met PHP e.d. En NATUURLIJK loop je een risico als je je server open zet (je zult wel moeten, anders kan er niemand bij)...

Maar als je alles GOED in elkaar zet, en zorgt dat je alles netjes afvangt (denk aan referrers, ongeldige waarden die gepassed worden naar pagina's e.d.) dan kan het zo goed als geen kwaad, zeker niet als je gewoon challenge/response (en evt. in combinatie met https) gebruikt.

Je loopt ook risico om aangereden te worden als je de straat op gaat. Maar ga je daarom niet meer de straat op (op een uitzondering na?)...

Die knakker die dat beweert heeft er geen <fluit beep whistle> verstand van...

edit:
En natuurlijk wordt idd alles tussen <% en %> server-side uitgevoerd en zal de browser dat dus niet zien. Je kunt echter ook VBScript gebruiken in b.v. de head van je pagina i.p.v. het gangbare javascript. Daar doelde ik dus op.

[ Voor 13% gewijzigd door RobIII op 05-12-2002 14:23 ]

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


  • whoami
  • Registratie: December 2000
  • Laatst online: 21:36


Zie jouw eigen ondertitel: behave.

https://fgheysels.github.io/


  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
<humble mode>Werd me even teveel... excuses... </humble mode>

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


  • Scharnout
  • Registratie: November 2000
  • Laatst online: 23-08 12:39

Scharnout

Meuk

Dat het BS is wat die pino bij dsm praat moge nu duidelijk zijn, maar als je nog wat leuks over veiligheid wil lezen. Bij www.4guysfromrolla.com staat een ontzettend leuk artikel over Data Sanitazion (ik hoop dat ik het goed schrijf :)). Lees gerust even door.

Is het checken op refferer niet een killer voor je perfomance van je site? Ik zorg gewoon dat bepaalde data gewoon goed afgevangen word. Maar ik ben nog maar een n00b :+

And Bob's your uncle ...


  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Scharnout schreef op 05 december 2002 @ 16:08:
Is het checken op refferer niet een killer voor je perfomance van je site? Ik zorg gewoon dat bepaalde data gewoon goed afgevangen word. Maar ik ben nog maar een n00b :+
Performance wordt er niet veel beter op >:) , maar b.v. hidden fields kunnen dan niet zomaar worden aangepast en opnieuw gepost...

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


  • 418O2
  • Registratie: November 2001
  • Niet online
mja, ik heb een mailtje van die hoge meneer die ik volledig respecteer O-)

Hij zegt kortweg het volgende

"In deze tijd zijn er veel vb en vbs virussen en daarom is vbscript niet toegestaan op de webservers"

Maar als je in html met VBscript kwaad zou willen, kan je dat toch net zo goed met javascript fout doen ? Pas als je .vbs bestanden gaat maken zou je kwaad kunnen doen... toch ?

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Da's niet helemaal waar (correct me if i'm wrong), maar met VBScript in IE kun je "engere" dingen doen dan met javascript volgens mij... En de bestandsextensie doet er geen ene zier toe (.vbs). Als ik het bestand .bla zou noemen en dat vervolgens koppel aan vbscript kan ik evenveel schade aanrichten met een .bla als met een .vbs...

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 18:54

Crazy D

I think we should take a look.

Wil je je baan behouden? Schrijf dan je asp pagina's met javascript. Heb je zin in een leuke discussie, vertel 'm dan dat ie onzin praat. Tuurlijk heb je vbscript virussen maar dat heeft niks te maken met het vbscript dat je kunt gebruiken in een asp pagina.

[edit]
misschien kun je 'm nog eens uitleggen dat client side ongelijk is aan server side, en dat een .asp pagina met vbscript net zo veilig of onveilig is als iedere willekeurige andere taal. De Vbscript code draait tenslotte op de server, en spuugt alleen html uit die de client ontvangt.

[ Voor 38% gewijzigd door Crazy D op 06-12-2002 15:39 ]

Exact expert nodig?


  • 418O2
  • Registratie: November 2001
  • Niet online
correcting :P
Je moet toch dan op de te beschadigen pc eerst .bla aan vb koppelen ? Maar je kan met Javascript dan toch ook net zoveel fout doen ?
Ik snap er ook gewoon niks meer van en die man ook, hij mailed net ook dat zowel javascript en vbscript niet op de server draaien :?

Maar een vbscript in een asp file kan toch geen erge dingen doen die als een virus zouden kunnen beschouwd?

En ik kan met niet indenken dat je zonder vbscript of javascript ook maar IETS nuttigs kan doen met ASP.
Connectionstring aanroepen, recordset aanmaken, door records heen lopen doe ik allemaal middels vbscript of javascript en ik kan me niet indenken dat je dat zonder scripttaal doet.

  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 18:54

Crazy D

I think we should take a look.

418O2 schreef op 06 December 2002 @ 15:39:
correcting :P
Je moet toch dan op de te beschadigen pc eerst .bla aan vb koppelen ? Maar je kan met Javascript dan toch ook net zoveel fout doen ?
Ik snap er ook gewoon niks meer van en die man ook, hij mailed net ook dat zowel javascript en vbscript niet op de server draaien :?
Stel 'm voor dat je je eigen cgi module gaat schrijven in C....
Volgens mij heeft die grote baas van je ergens een klok en een lepel, maar mist ie een stukje in het hele verhaal. VBscript of javascript in asp is net zo (on)gevaarlijk als php, perl , of weet ik veel welke taal.
En ik kan met niet indenken dat je zonder vbscript of javascript ook maar IETS nuttigs kan doen met ASP.
Je kunt php als ISAPI module installeren, kun je ook php-en in IIS :) En dat kan o.a. met perl ook. Mjah dat zal ie waarschijnlijk net zo gevaarlijk vinden.

Exact expert nodig?


  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 16:14

gorgi_19

Kruimeltjes zijn weer op :9

418O2 schreef op 06 December 2002 @ 15:39:
correcting :P
Je moet toch dan op de te beschadigen pc eerst .bla aan vb koppelen ? Maar je kan met Javascript dan toch ook net zoveel fout doen ?
Vast wel, imho kan je ook met JS veel slopen...:)
Ik snap er ook gewoon niks meer van en die man ook, hij mailed net ook dat zowel javascript en vbscript niet op de server draaien :?
Dat wordt makkelijk, dan draait ASP dus ook niet.. :P (we vergeten ff dat ook PERL gebruikt kan worden)
Maar een vbscript in een asp file kan toch geen erge dingen doen die als een virus zouden kunnen beschouwd?
Theoretisch: ja. Echter, ASP draait onder het IUSR_account. Deze heeft standaard nauwelijks rechten. Zelfs als dit account een fout .vbs bestand zou draaien, zou deze nog geen schade kunnen aanrichten (omdat er simpelweg niet voldoende rechten zijn)
En ik kan met niet indenken dat je zonder vbscript of javascript ook maar IETS nuttigs kan doen met ASP.
Perl.. :)
Connectionstring aanroepen, recordset aanmaken, door records heen lopen doe ik allemaal middels vbscript of javascript en ik kan me niet indenken dat je dat zonder scripttaal doet.
Je kan niet eens wat op het scherm toveren.. :) Kan je een kort mailtje terug sturen: In dit geval is ASP niet mogelijk om te gebruiken. Sterker nog, geen enkele scripttaal is bruikbaar (iedere scripttaal maakt wel gebruik van scripting, vandaar de naam..:))

Ik zou me echter eerder richten op de gevaren. Op de server draait ASP onder het IUSR_account. Ik vraag me af wat meer rechten heeft, dit account of het guest-account (bij wijze van spreken). Deze kan dus echt nauwelijks iets fout doen, of er moet een beheerder liggen te slapen.
In dit geval is VBSCript, JScript, whatever, dus best wel veilig voor de rest van de server. Zeker als IIS goed gepatched is.
Zet daarnaast de webserver gescheiden van je normale omgeving en de gevaren zijn imho minimaal.

[ Voor 18% gewijzigd door gorgi_19 op 06-12-2002 15:46 ]

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • 418O2
  • Registratie: November 2001
  • Niet online
Crazy D schreef op 06 december 2002 @ 15:35:
Wil je je baan behouden? Schrijf dan je asp pagina's met javascript. Heb je zin in een leuke discussie, vertel 'm dan dat ie onzin praat. Tuurlijk heb je vbscript virussen maar dat heeft niks te maken met het vbscript dat je kunt gebruiken in een asp pagina.

[edit]
misschien kun je 'm nog eens uitleggen dat client side ongelijk is aan server side, en dat een .asp pagina met vbscript net zo veilig of onveilig is als iedere willekeurige andere taal. De Vbscript code draait tenslotte op de server, en spuugt alleen html uit die de client ontvangt.
goed bezig knul ! ;) ik ben het echt compleet met je eens.
Ik loop stage dus ik ga in discussie, maar mijn stagebegeleider wil zijn baan wel behouden. Ik wil gewoon graag in discussie want ik wil gewoon weten WAAROM want het is zo onlogisch als een rechte rotonde :P.

  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 18:54

Crazy D

I think we should take a look.

418O2 schreef op 06 december 2002 @ 15:42:
goed bezig knul ! ;) ik ben het echt compleet met je eens.
Ik loop stage dus ik ga in discussie, maar mijn stagebegeleider wil zijn baan wel behouden. Ik wil gewoon graag in discussie want ik wil gewoon weten WAAROM want het is zo onlogisch als een rechte rotonde :P.
:D Je stagebegeleider is niet verantwoordelijk voor jouw opmerkingen ;)

Vraag het hem waarom. Ik kan geen enkele zinnige reden bedenken. (Naja als het over mijn code zou gaan, maar die is per definitie gevaarlijk :P). Vraag m eens vriendelijk wat ie nou precies bedoelt, en of ie snapt dat vbscript die je in asp gebruikt, totaal niets te maken heeft met de beruchte i love you.vbs virusjes die rondzwerven. Ik denk als ik het een beetje goed begrijp, dat ie iets heeft gezien dat vbscript gevaarlijk is, en hij heeft misschien een buglijst van IE of zo gezien, en gezien dat je met een script op een niet ge-update machine, foute dingen kunt doen. En hij denkt (denk ik) meteen dat dat dus ook op de server geldt. Waarschijnlijk gewoon niet goed begrepen (is niet erg, aan jou de taak om 't uit te leggen :) Punten scoren! :D)

Exact expert nodig?


  • 418O2
  • Registratie: November 2001
  • Niet online
roger.

kan je een javascript virus maken zoals je ook een vbscript virus kan maken. En dat wel binnen een .asp of .html file, dus GEEN .vbs bestand ofzo, maar gewoon in de sourcecode van je html?

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 16:14

gorgi_19

Kruimeltjes zijn weer op :9

418O2 schreef op 06 december 2002 @ 15:56:
roger.

kan je een javascript virus maken zoals je ook een vbscript virus kan maken. En dat wel binnen een .asp of .html file, dus GEEN .vbs bestand ofzo, maar gewoon in de sourcecode van je html?
nope. Kan normaal in IE ook niet met VBScript.

Digitaal onderwijsmateriaal, leermateriaal voor hbo

Pagina: 1