• # XSS et consorts

    Posté par . En réponse au journal C'est pas une faille d'IE ça ?. Évalué à 4.

    Disons que désormais, dès lors que tu autorises du HTML dans un formulaire, la chose apparaît comme une faille aux yeux de certains. Parce qu'avec du HTML, on peut amener certains navigateurs à donner tout et n'importe quoi et transmettre tout et n'importe quoi

    Évidemment, on peut se demander si corriger les navigateurs ne serait pas une solution. Mais comme souvent, corriger le fautif client n'est pas vraiment possible, question de proportion et de volonté. Donc la seule solution est... d'interdire tout HTML.
    Aussi pénible que ça puisse paraître, il faut inventer une surcouche au HTML pour au final autoriser le HTML, pour être sur que le HTML ne contienne que des éléments que les navigateurs n'exploitent pas n'importe comment.

    C'est plus ou moins la conclusion que pour Savane on a tiré de https://gna.org/forum/forum.php?forum_id=1067 pour en arriver à https://gna.org/task/?func=detailitem&item_id=2874