J'ai du mal à voir comment cela serait efficace contre les XSS vu que le code malicieux serait dans tous les cas chargé et executé à l'ouverture de l'onglet, peut-être parlais tu des CSRF qui dépendent directement de la session.
Je ne sais pas si c'est une bonne idée mais peut-être n'ai-je pas tout compris. Si on crée une session par onglet, il risque d'y avoir parfois des problèmes sur certains sites, et pas uniquement aux niveau des Facebook connect et cie : par exemple si un site garde le contenu du panier dans la session, il y aura un panier différent par onglet, ce qui n'est pas forcément ce que veut le serveur en face ni l'utilisateur. Il faudrait alors revoir sa façon de surfer ou re-développer plein de sites pour qu'ils n'utilisent la session que pour l'authentification d'un utilisateur, et rien d'autre. Et si c'est le cas, ça demanderait collaboration des sites et des utilisateurs, mais on essaye de protéger l'utilisateur de sites malicieux, et on ne peut compter sur leur collaboration. Aussi, rien n'empêche à un site au courant de cette technique de traquer l'utilisateur avec des publicités en rajoutant un ID lié à l'utilisateur dans chaque lien i-frame ou autre.
[^] # Re: Plugin firefox (ou autre ? :)
Posté par mxs . En réponse au journal Et pourquoi pas un nouveau modèle de sécurité pour le web ?. Évalué à 1.
J'ai du mal à voir comment cela serait efficace contre les XSS vu que le code malicieux serait dans tous les cas chargé et executé à l'ouverture de l'onglet, peut-être parlais tu des CSRF qui dépendent directement de la session.
Je ne sais pas si c'est une bonne idée mais peut-être n'ai-je pas tout compris. Si on crée une session par onglet, il risque d'y avoir parfois des problèmes sur certains sites, et pas uniquement aux niveau des Facebook connect et cie : par exemple si un site garde le contenu du panier dans la session, il y aura un panier différent par onglet, ce qui n'est pas forcément ce que veut le serveur en face ni l'utilisateur. Il faudrait alors revoir sa façon de surfer ou re-développer plein de sites pour qu'ils n'utilisent la session que pour l'authentification d'un utilisateur, et rien d'autre. Et si c'est le cas, ça demanderait collaboration des sites et des utilisateurs, mais on essaye de protéger l'utilisateur de sites malicieux, et on ne peut compter sur leur collaboration. Aussi, rien n'empêche à un site au courant de cette technique de traquer l'utilisateur avec des publicités en rajoutant un ID lié à l'utilisateur dans chaque lien i-frame ou autre.