C'est pas possible d'avoir des extensions qui rajoutent ça dans l'interface
J'espère qu'il y aura une clef de configuration pour désactiver complètement, ensuite rajouter un bouton à la barre de menu est assez facile.
L'option pour interdire les images existe toujours (pour firefox c'est la clef permissions.default.image ; si tu veux une UI c'est l'extension imageblock) mais son seul effet est de limiter les téléchargements. Un attaquant qui souhaiterait exploiter une faille d'une bibliothèque graphique peut le faire indépendamment de l'état de cette option en incluant l'image en base64 dans la balise :
<img src="data:image/jpeg;base64,XXXXXXXX...XXX">
Cette image est téléchargée indépendamment de l'interdiction et est donc toujours affichée. J'ai constaté ce comportement avec firefox ainsi qu'avec la classe de rendu html de Qt (lecteurs rss : quiterss, akregator).
cette diversité participe aussi à ma sécurité parce qu'un attaquant ne sait pas à quoi s'attendre.
Bof c'est de la sécurité par le secret.
Contre une attaque ciblée l'effet est nul, en revanche c'est efficace contre l'attaquant moyen qui essaye pénétrer le plus de systèmes possibles, et lance donc sur un site compromis une attaque contre une implémentation courante.
[^] # Re: Facilitons l'espionnage par les script kiddies
Posté par JGO . En réponse à la dépêche 22 v’là Firefox !. Évalué à 2.
J'espère qu'il y aura une clef de configuration pour désactiver complètement, ensuite rajouter un bouton à la barre de menu est assez facile.
L'option pour interdire les images existe toujours (pour firefox c'est la clef permissions.default.image ; si tu veux une UI c'est l'extension imageblock) mais son seul effet est de limiter les téléchargements. Un attaquant qui souhaiterait exploiter une faille d'une bibliothèque graphique peut le faire indépendamment de l'état de cette option en incluant l'image en base64 dans la balise :
<img src="data:image/jpeg;base64,XXXXXXXX...XXX">
Cette image est téléchargée indépendamment de l'interdiction et est donc toujours affichée. J'ai constaté ce comportement avec firefox ainsi qu'avec la classe de rendu html de Qt (lecteurs rss : quiterss, akregator).
Contre une attaque ciblée l'effet est nul, en revanche c'est efficace contre l'attaquant moyen qui essaye pénétrer le plus de systèmes possibles, et lance donc sur un site compromis une attaque contre une implémentation courante.