Recentemente, comecei a usar o NoScript (além do ABP). Demorou um pouco para me acostumar com isso e, ocasionalmente, pode exigir alguns cliques ao visitar um novo site para investigar por que o site não está funcionando e de onde eu preciso permitir o JavaScript. A segurança extra vale a pena?
Algumas das controvérsias são discutidas aqui . Suponho que tudo se resume a se o JavaScript é uma ameaça genuína ao seu computador ou não. Alguma idéia sobre isso?
security
javascript
Gordon Gustafson
fonte
fonte
iframe
'sRespostas:
O motivo pelo qual o NoScript existe mesmo não é necessariamente o JavaScript em si , mas as falhas de segurança no navegador. No passado, o Firefox e outros navegadores tinham muitas vulnerabilidades de segurança que permitiam que o JavaScript malicioso fizesse coisas ruins ao sistema do usuário. (Em muitos casos, o código nativo pode ser executado por meio de JavaScript, o que significa que um site pode fazer qualquer coisa com seu computador.) Também há a possibilidade de ataques de script entre sites , como o @Eric disse.
No entanto, essas ameaças são muito poucas e distantes, a menos que você navegue regularmente em sites obscuros; portanto, depende se o NoScript vale a pena. Pessoalmente, não acho que valha a pena, especialmente considerando que mais e mais sites exigem JavaScript para funcionar, o que significa que você estará constantemente na lista de permissões de scripts ou domínios inteiros (e, nesse ponto, você está derrotando alguns dos o benefício de usá-lo em primeiro lugar).
fonte
Consulte http://en.wikipedia.org/wiki/Cross-site_scripting e http://en.wikipedia.org/wiki/Cross-site_request_forgery para obter exemplos de como alguém com intenção maliciosa pode causar problemas usando o JavaScript.
FWIW - Eu pessoalmente não uso o NoScript, pois acho que é uma grande dor de cabeça. Às vezes, você só precisa observar onde está navegando e esperar o melhor.
fonte
JavaScript pode ser usado para causar downloads drive-by
Mas, usado corretamente e como pretendido, o JavaScript aprimora a experiência de navegação na web
Existem prós e contras, mas no geral vale a pena. Para o registro, eu sempre uso a extensão NoScript, ativando seletivamente scripts para os sites que visito regularmente e espero que sejam seguros.
fonte
Embora existam tecnicamente explorações no processamento de imagens e na renderização de XML e similares, atualmente existem três vetores de ataque: engenharia social (enganar o usuário, fazer com que ele execute um arquivo malicioso), plug-ins (Flash) e JavaScript.
O JavaScript permite diretamente a execução de instruções, e é particularmente ruim no caso do Internet Explorer devido à decisão e implementação incrivelmente ruins dos controles ActiveX no passado (embora a Microsoft tenha melhorado nesse sentido). Você também não precisa necessariamente acessar sites obscuros, pois os anúncios são veiculados em JavaScript e há vários casos em que anúncios maliciosos foram veiculados em sites legítimos.
Resposta curta: Se você vai se preocupar com ameaças, há três motivos para se preocupar: Internet Explorer, Flash e JavaScript.
fonte
Pouquíssimos computadores, se houver algum computador conectado à Internet, à prova de exploração. Não era necessário nem o MeltDown nem o Spectre para obter publicidade maliciosa em sua máquina; vinha de sites confiáveis, como sempre.
Eis por que a epidemia de anúncios maliciosos piorou muito no ano passado. Os redirecionamentos forçados do grupo de zircônio enviam malware falso e atualizações falsas do Flash. DAN GOODIN - 23/01/2018, 05:00
Nos anos 90, o Netscape Navigator havia assinado javaScript digitalmente, precisamos de uma versão melhorada agora.
fonte
O JavaScript não precisa necessariamente destruir o seu computador para prejudicá-lo. Aqui estão alguns exemplos simples de sniffers JavaScript que podem ser usados para roubar suas informações bancárias e enviá-las a um atacante remoto:
https://www.smartspate.com/four-javascript-sniffer-that-will-show-how-careful-you-should-be-with-online-purchasing/
fonte