Toon posts:

[XSL] XSL(T) gebruiken voor beveiliging?

Pagina: 1
Acties:

Verwijderd

Topicstarter
sinds korte tijd ben ik me an het verdiepen in XML icm XSL(T). Heb veel erover gelezen (w3schools) en ook het een en ander in elkaar geprutst. (vooral clientside(javascript)).

Nu vraag ik me af of er negatieve aspecten aan het gebruik van xslt als beveiliging.

Beetje uitleg nodig denk ik :)

Het gaat om xml/xslt icm php. en dan het server side parsen van de XML naar XHTML.

bij veel webaplicaties moeten er voor bepaalde mensen meer in de layout te zien zijn.
(zoals de modjes/adjes op dit forum meer icoontjes in elke post hebben staan).

Ik heb dit tot nu toe altijd in php afgevangen. voordat de data naar b.v. smartie werd gestuurt.

Is het verantwoord om dit te laten doen door XSL ?

waarom wel/niet ?

  • Grijze Vos
  • Registratie: December 2002
  • Laatst online: 21-02 23:50
Aangezien je sowieso op de page waar je naar linked zelf nog een extra check moet inbouwen of de user wel mag modden/adminnen lijkt het me geen probleem.

Ik ga de nieuwe versie van mn site volledig in XML uit laten spuwen en de XSLT client-side te laten doen.

Op zoek naar een nieuwe collega, .NET webdev, voornamelijk productontwikkeling. DM voor meer info


  • Zoijar
  • Registratie: September 2001
  • Niet online

Zoijar

Because he doesn't row...

Het heeft natuurlijk sowieso niets met echte beveiliging te maken. "Obscurity is not Security", mensen kunnen misschien zien was de admin pagina aanroepen worden, maar dat zouden ze ook al kunnen gokken.

  • WildernessChild
  • Registratie: Februari 2002
  • Niet online

WildernessChild

Voor al uw hersenspinsels

Aangezien je server side parst zie ik niet hoe het minder veilig zou zijn dan een PHP-only oplossing. De client kan niet eens zien dat er XSLT gebruikt wordt, en al zou hij het weten, dan zie ik niet hoe er misbruik van gemaakt kan worden.

Let wel op dat dingen "verbergen" uit de layout geen beveiliging is: door URL's te raden of er op een andere manier achter te komen kunnen mensen dan alsnog op die pagina komen. Je moet dus server-side alsnog wel checken of de gebruiker wel toegang heeft tot de opgevraagde pagina.

Maker van Taekwindow; verplaats en resize je vensters met de Alt-toets!