• [^] # Re: il faut aussi un CSP contrôlable par l'utilisateur

    Posté par . En réponse à la dépêche Content Security Policy 1.0 intégré à Firefox. Évalué à 5.

    Si le WebMaster n'est pas honnête, le risque est bien réel…
    Par exemple, la majorité qui n'y connaît rien en JavaScript seraient donc dans une situation plus que délicate puisque la plupart ont JavaScipt autorisé sans restriction.

    Tes deux phrases n’ont aucun rapport. Mais mieux vaut CSP qui permet à certains webmestres (et bien sûr les CMS) de sécuriser leur site/appli web que pas de CSP et personne et que personne ne sois protégé.

    Mais pourquoi ne pas aussi mettre une option qui permette un minimum de protection XSS que l'utilisateur pourrait contrôler avec possibilité de RESET (dès fois qu'il fait l'erreur de tout zapper) ?
    Parce que l'utilisateur n'aura que rarement envie de mettre du NoScript.
    Je me souviens qu'une fois NoScript m'a empêché d'accéder une page à cause d'un problème ABE…
    Si ce genre de problème survient, il est évident que l'utilisateur lambda va désactiver NoScript. Non?

    Ça permet de protéger l’utilisateur lambda sans qu’il n’ai rien à faire, puisque de toute façon c’est la personne qui ne se protègera pas.

    --- " Depuis le 15 novembre 2012, c'est même une recommandation candidate du W3C, et c'est cette version qui sera intégrée dans Firefox 23 " (…)

    J'ai mal lu ? Une recommandation utile, même release candidate, ne doit-elle pas être intégrée ?
    On parle bien de sécurité de l'utilisateur, non ?

    C’est pas parce que le HTML5 c’est pas encore terminé que c’est «instable»… D’ailleurs c’est au niveau des implantations que c’est stable ou pas (et donc c’est là que ce situe la sécurité), et si le brouillon est presque définitif je ne vois pourquoi ne pas l’activer dès maintenant.

    De toute manière ça ne sera pas tellement utilisé avant un moment, donc ça permet de tester sérieusement la chose sans compiler des trucs de fous. Donc on prend de l’avance, après on améliore un peu au fur et à mesure, mais au moins le boulot est fait avant que ça soit implanté un peu partout et donc une faille aujourd’hui dans cette fonctionnalité est beaucoup moins grave que si ça avait été fait dans 10 versions.

    Écrit en Bépo selon l’orthographe de 1990