Сделал недавно новый сайт с нуля и у меня его протестировали на безопасность очень крутая компания. В общем пришел отчет, в котором показана критическая уязвимость -
In any form field that is expecting sensitive data, set the 'autocomplete' attribute to 'off.'
For example, a simple password field may look like:
<input type="password" name="password" value="" />
Теоретически, я с этим согласен, но не понимаю, зачем ставить autocomplete=off для полей типа password? На сколько я помню, браузеры никогда не используют автокомплитеры для полей с паролями. Или кто-то использует?
Если не используют, то тогда не вижу, что критического в этом. Это вторая критическая уязвимость, которую они нашли. Первая была в том, что сервер возвращает версию .NET на которой крутится сайт и это вроде бы хакеру что-то скажет. Ну вообще-то по URL уже сразу видно, что сайт сделан на MVC, а по коду видно, что это как минимум нужно .NET 3.5. Да и хакеры уже давно ленивые и используют сканеры, так что будут тестировать уязвимости всех версий .NET и Windows. Так что опять же не вижу ничего критического. В крайнем случае можно сказать High уровень если хочется показать что это круто.
Понравилось? Кликни Лайк, чтобы я знал, какой контент более интересен читателям. Заметку пока еще никто не лайкал и ты можешь быть первым
Смахивает на поставленную задачу найти критические уязвимости) и пофиг если их нет, не нашли значит плохо работали =D по моему такие финты из такого подхода выходят.
Это очень известная компания, которая тестирует сайты на безопасность. Мне сложно себе представить, что они делают это для крутости.
Михаил, а мне нет. Опыт работы с крупными и известными компаниями подсказывает что все такие веяния начинаются как раз с них. НО не централизовано. Это не политика компании в большинстве случаев а политика конкретных отделов и даже конкретных начальников. Такие начи бывают везде. Хотя тут вот коллеги подсказывают что они знают о какой компании речь идет в заметке) Слишком "заметные" уязвимости) И у них это почти слоган компании: обязательно должно быть найдено не мене двух-трёх крит уязвимостей)) Вам ещё десяток придирок мелких не приписали кстати?
Есть еще три не критических придирки, но я их даже не читал, что в них написано, потому что исправлять точно не собираюсь. Если критические такие, то не критические, вообще не стоят моего времени.
Разве это критическая уязвиомсть?
Я фиксил на работе баг с автокоплитом для полей которые не допускают повторного ввода одного и того же значения. Это логично, а для пароля нет. Ведь автокомплит не работает для этого типа поля.
Хотите найти еще что-то интересное почитать? Можно попробовать отфильтровать заметки на блоге по категориям.