--- " NoScript est configuré par l'utilisateur, CSP par le webmaster " (…)
Si le WebMaster n'est pas honnête, le risque est bien réel…
Par exemple, la majorité qui n'y connaît rien en JavaScript seraient donc dans une situation plus que délicate puisque la plupart ont JavaScipt autorisé sans restriction.
Mais pourquoi ne pas aussi mettre une option qui permette un minimum de protection XSS que l'utilisateur pourrait contrôler avec possibilité de RESET (dès fois qu'il fait l'erreur de tout zapper) ?
Parce que l'utilisateur n'aura que rarement envie de mettre du NoScript.
Je me souviens qu'une fois NoScript m'a empêché d'accéder une page à cause d'un problème ABE…
Si ce genre de problème survient, il est évident que l'utilisateur lambda va désactiver NoScript. Non?
--- " Depuis le 15 novembre 2012, c'est même une recommandation candidate du W3C, et c'est cette version qui sera intégrée dans Firefox 23 " (…)
J'ai mal lu ? Une recommandation utile, même release candidate, ne doit-elle pas être intégrée ?
On parle bien de sécurité de l'utilisateur, non ?
# il faut aussi un CSP contrôlable par l'utilisateur
Posté par kadalka . En réponse à la dépêche Content Security Policy 1.0 intégré à Firefox. Évalué à -9.
Si le WebMaster n'est pas honnête, le risque est bien réel…
Par exemple, la majorité qui n'y connaît rien en JavaScript seraient donc dans une situation plus que délicate puisque la plupart ont JavaScipt autorisé sans restriction.
Mais pourquoi ne pas aussi mettre une option qui permette un minimum de protection XSS que l'utilisateur pourrait contrôler avec possibilité de RESET (dès fois qu'il fait l'erreur de tout zapper) ?
Parce que l'utilisateur n'aura que rarement envie de mettre du NoScript.
Je me souviens qu'une fois NoScript m'a empêché d'accéder une page à cause d'un problème ABE…
Si ce genre de problème survient, il est évident que l'utilisateur lambda va désactiver NoScript. Non?
J'ai mal lu ? Une recommandation utile, même release candidate, ne doit-elle pas être intégrée ?
On parle bien de sécurité de l'utilisateur, non ?