Ich habe vor kurzem begonnen, NoScript (zusätzlich zu ABP) zu verwenden. Es hat eine Weile gedauert, bis ich mich daran gewöhnt habe, und gelegentlich kann ein Klick erforderlich sein, wenn ich eine neue Site besuche, um zu untersuchen, warum die Site nicht funktioniert und woher ich JavaScript zulassen muss. Lohnt sich die zusätzliche Sicherheit?
Einige der Kontroversen werden hier diskutiert . Ich nehme an, es kommt darauf an, ob JavaScript eine echte Bedrohung für Ihren Computer darstellt oder nicht. Irgendwelche Gedanken dazu?
security
javascript
Gordon Gustafson
quelle
quelle
iframe
'sAntworten:
Der Grund, warum NoScript überhaupt existiert, ist nicht unbedingt JavaScript an sich , sondern Sicherheitslücken im Browser. In der Vergangenheit hatten Firefox und andere Browser viele Sicherheitslücken, die es böswilligem JavaScript ermöglichten, dem System eines Benutzers schlechte Dinge anzutun. (In vielen Fällen kann nativer Code über JavaScript ausgeführt werden, was bedeutet, dass eine Website möglicherweise alles mit Ihrem Computer zu tun hat.) Es besteht auch die Möglichkeit von Cross-Site-Scripting- Angriffen, wie @Eric sagte.
Es gibt jedoch nur sehr wenige Bedrohungen, es sei denn, Sie durchsuchen regelmäßig zwielichtige Websites. Ob NoScript den Aufwand wert ist oder nicht, liegt also bei Ihnen. Persönlich finde ich es nicht lohnenswert, insbesondere wenn man bedenkt, dass immer mehr Websites JavaScript benötigen, um überhaupt zu funktionieren, was bedeutet, dass Sie ständig Skripte oder ganze Domains auf die Whitelist setzen (und an diesem Punkt besiegen Sie einige davon der Vorteil der Verwendung in erster Linie).
quelle
Beispiele dafür, wie jemand mit böswilliger Absicht Probleme mit JavaScript verursachen kann, finden Sie unter http://en.wikipedia.org/wiki/Cross-site_scripting und http://en.wikipedia.org/wiki/Cross-site_request_forgery .
FWIW - Ich persönlich spiele nicht mit NoScript, da ich denke, dass es große Kopfschmerzen gibt. Manchmal muss man nur aufpassen, wo man surft, und auf das Beste hoffen.
quelle
JavaScript kann verwendet werden, um Drive-by-Downloads zu verursachen
Bei richtiger und bestimmungsgemäßer Verwendung verbessert JavaScript jedoch das Surferlebnis im Internet
Es gibt Vor- und Nachteile, aber im Großen und Ganzen ist es die Mühe wert. Für die Aufzeichnung verwende ich immer die NoScript-Erweiterung und aktiviere selektiv Skripte für die Websites, die ich regelmäßig besuche und von denen ich erwarte, dass sie sicher sind.
quelle
Während es technisch gesehen Exploits bei der Bildverarbeitung und beim XML-Rendering und dergleichen gegeben hat, gibt es derzeit in jeder Hinsicht drei Angriffsmethoden: Social Engineering (Betrügen des Benutzers, Ausführen einer schädlichen Datei durch den Benutzer), Plugins (Flash) und JavaScript.
Mit JavaScript können Anweisungen direkt ausgeführt werden, und dies ist im Fall von Internet Explorer aufgrund der unglaublich schlechten Entscheidung und Implementierung von ActiveX-Steuerelementen in der Vergangenheit besonders schlecht (obwohl Microsoft diesbezüglich Verbesserungen vorgenommen hat). Sie müssen auch nicht unbedingt auf schattige Websites gehen, da Anzeigen in JavaScript geschaltet werden und es mehrere Fälle gibt, in denen böswillige Anzeigen auf legitimen Websites geschaltet wurden.
Kurze Antwort: Wenn Sie sich über Bedrohungen Sorgen machen müssen, müssen Sie drei Dinge beachten: Internet Explorer, Flash und JavaScript.
quelle
Nur sehr wenige Computer, wenn Computer mit dem Internet verbunden sind, sind ausnutzungssicher. Man brauchte weder MeltDown noch Spectre, um böswillige Werbung auf Ihrem Computer zu schalten. Sie stammte von vertrauenswürdigen Websites, wie es immer der Fall war.
Hier ist der Grund, warum die Epidemie bösartiger Anzeigen im letzten Jahr so viel schlimmer geworden ist. Erzwungene Weiterleitungen von der Zirconium-Gruppe drücken falsche Malware und gefälschte Flash-Updates. DAN GOODIN - 23.01.2008, 5:00 Uhr
In den 90er Jahren hatte Netscape Navigator JavaScript digital signiert. Wir brauchen jetzt eine verbesserte Version davon.
quelle
JavaScript muss Ihren Computer nicht unbedingt in den Papierkorb werfen, um Ihnen Schaden zuzufügen. Hier einige einfache Beispiele für JavaScript-Sniffer, mit denen Sie Ihre Bankdaten stehlen und an einen entfernten Angreifer senden können:
https://www.smartspate.com/four-javascript-sniffer-that-will-show-how-careful-you-should-be-with-online-purchasing/
quelle