• # Invevitable...

    Posté par . En réponse à la dépêche Nouvelle forme d'arnaque : l'usurpation d'identité de site web via XUL. Évalué à 10.

    C'est normal qu'on ait ce type de soucis.

    N'importe quelle interface programmatique implantee sur un client web presente ce type de risque, et bien d'autres. A partir du moment ou le document que l'on visualise comporte plus qu'un simple document reduit a des donnees mais des donnees + du code alors on peut lancer des programmes sur le client et c'est la merde.

    Oh bien sur il y a un modele de securite pour eviter les problemes. Les applets Java ont ca, les ActiveX Microsoft ont ca, JavaScript a ca aussi dans une certaine mesure. Le probleme c'est qu'il y a toujours quelque chose qu'on oublie ou qu'on ne peut pas blinder.

    Quelque part implanter une machine de turing au sein d'un navigateur c'est tendre le baton pour se faire battre.

    La solution XHTML/CSS en banissant les tags et assimiles est certes moins performante et souple que tous les trucs tournant autour de XUL mais au moins c'est blinde.

    L'eternel dilemne de la securite: ce qui est pratique n'est pas securise, et ce qui est securise n'est pas pratique.