<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Komentáře k příspěvku: Cross-site scripting</title>
	<atom:link href="http://www.phpguru.cz/clanky/cross-site-scripting/feed" rel="self" type="application/rss+xml" />
	<link>http://www.phpguru.cz/clanky/cross-site-scripting</link>
	<description>Dokonalosti není dosaženo tehdy, když už není co přidat, ale tehdy, když už nemůžete nic odebrat. (Antoine de Saint-Exupéry)</description>
	<lastBuildDate>Fri, 04 Jun 2010 08:43:56 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Od: Dark_Byte</title>
		<link>http://www.phpguru.cz/clanky/cross-site-scripting/comment-page-1#comment-298</link>
		<dc:creator>Dark_Byte</dc:creator>
		<pubDate>Sun, 15 Jun 2008 11:48:13 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/clanky/cross-site-scripting#comment-298</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;ale weby už mají docela ochranu tak to jen tak nejde</p>
<p> +ADw-SCRIPT+AD4-alert(&#039;XSS&#039;);+ADw-/SCRIPT+AD4-</p>
</description>
		<content:encoded><![CDATA[
<p>ale weby už mají docela ochranu tak to jen tak nejde</p>

<p>+ADw-SCRIPT+AD4-alert(‚XSS‘);+ADw-/SCRIPT+AD4–</p>

<!-- by Texy2! -->]]></content:encoded>
	</item>
	<item>
		<title>Od: Dark_Byte</title>
		<link>http://www.phpguru.cz/clanky/cross-site-scripting/comment-page-1#comment-297</link>
		<dc:creator>Dark_Byte</dc:creator>
		<pubDate>Sun, 15 Jun 2008 11:13:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/clanky/cross-site-scripting#comment-297</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;HEHE já s XSS útočím,dost mě to baví :-D</p>
</description>
		<content:encoded><![CDATA[
<p>HEHE já s XSS útočím,dost mě to baví <img src="http://www.phpguru.cz/wp-includes/images/smilies/icon_biggrin.gif"
alt=":-D" class="smiley" /></p>

<!-- by Texy2! -->]]></content:encoded>
	</item>
	<item>
		<title>Od: ehmo</title>
		<link>http://www.phpguru.cz/clanky/cross-site-scripting/comment-page-1#comment-143</link>
		<dc:creator>ehmo</dc:creator>
		<pubDate>Sun, 23 Mar 2008 14:15:39 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/clanky/cross-site-scripting#comment-143</guid>
		<description><p>[2] hned ti odpoviem od konca. ochrana neexistuje. ziadny uzasny kod ta nezachrani od CSRF. to je totizto vlastnost samotneho HTTP (RFC 2616). ak mam url <a href="http://domena.com/logout?" rel="nofollow">http://domena.com/logout?</a> a tato url zabezpecuje odhlasenie, tak poslanim CSRF na tuto url ta logoutne. mozes tam dat aj 139 tokenov a inych serepeticiek, vsetko sa da velmi krasne a celkom jednoducho nasimulovat k plnej spokojnosti.<br />
ako priklad csrf chat obchadzajuci tokeny<br />
<a href="http://www.thespanner.co.uk/2008/02/11/csrf-chat/" rel="nofollow">http://www.thespanner.co.uk/2008/02/11/csrf-chat/</a><br />
zle. nie obchadzajuci, ale pouzivajuci. ochrana proti csrf je mozna cez urcite projekty (owasp), ale v tomto momente to povazujem skor za experimentalnu ochranu ako skutocne vyuzitelnu</p>
</description>
		<content:encoded><![CDATA[<p>[2] hned ti odpoviem od konca. ochrana neexistuje. ziadny uzasny kod ta nezachrani od CSRF. to je totizto vlastnost samotneho HTTP (RFC 2616). ak mam url <a href="http://domena.com/logout?" rel="nofollow">http://domena.com/logout?</a> a tato url zabezpecuje odhlasenie, tak poslanim CSRF na tuto url ta logoutne. mozes tam dat aj 139 tokenov a inych serepeticiek, vsetko sa da velmi krasne a celkom jednoducho nasimulovat k plnej spokojnosti.<br />
ako priklad csrf chat obchadzajuci tokeny<br />
<a href="http://www.thespanner.co.uk/2008/02/11/csrf-chat/" rel="nofollow">http://www.thespanner.co.uk/2008/02/11/csrf-chat/</a><br />
zle. nie obchadzajuci, ale pouzivajuci. ochrana proti csrf je mozna cez urcite projekty (owasp), ale v tomto momente to povazujem skor za experimentalnu ochranu ako skutocne vyuzitelnu</p>
]]></content:encoded>
	</item>
	<item>
		<title>Od: David Grudl</title>
		<link>http://www.phpguru.cz/clanky/cross-site-scripting/comment-page-1#comment-91</link>
		<dc:creator>David Grudl</dc:creator>
		<pubDate>Thu, 06 Mar 2008 16:34:07 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/clanky/cross-site-scripting#comment-91</guid>
		<description><p>&lt;!&#8211;texy&#8211;&gt;[8] zkus to s Texy ;-)) Více info na &quot;forum.texy.info&quot;:http://forum.texy.info/viewtopic.php?pid=2325</p>
</description>
		<content:encoded><![CDATA[
<p>[8] zkus to s Texy <img src="http://www.phpguru.cz/wp-includes/images/smilies/icon_wink.gif" alt=";-))"
class="smiley" /> Více info na <a href="http://forum.texy.info/viewtopic.php?pid=2325"
rel="nofollow">forum.texy.info</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Od: Jan Tichý</title>
		<link>http://www.phpguru.cz/clanky/cross-site-scripting/comment-page-1#comment-89</link>
		<dc:creator>Jan Tichý</dc:creator>
		<pubDate>Thu, 06 Mar 2008 15:30:24 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/clanky/cross-site-scripting#comment-89</guid>
		<description><p>[6] Myslím, že nemáš pravdu, blíže jsem se na toto téma rozepsal v článku <a href="http://www.phpguru.cz/clanky/aplikacni-data" rel="nofollow">http://www.phpguru.cz/clanky/aplikacni-data</a>.</p>
<p>[8] Pak je na místě kontrolovat, zda je v atributu src zadané platé URL, ať už třeba pomocí regulárních výrazů či pomocí speciálně upravené XSLT šablony.</p>
</description>
		<content:encoded><![CDATA[<p>[6] Myslím, že nemáš pravdu, blíže jsem se na toto téma rozepsal v článku <a href="http://www.phpguru.cz/clanky/aplikacni-data" rel="nofollow">http://www.phpguru.cz/clanky/aplikacni-data</a>.</p>
<p>[8] Pak je na místě kontrolovat, zda je v atributu src zadané platé URL, ať už třeba pomocí regulárních výrazů či pomocí speciálně upravené XSLT šablony.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Od: Ivo Toman</title>
		<link>http://www.phpguru.cz/clanky/cross-site-scripting/comment-page-1#comment-71</link>
		<dc:creator>Ivo Toman</dc:creator>
		<pubDate>Fri, 22 Feb 2008 10:27:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.phpguru.cz/clanky/cross-site-scripting#comment-71</guid>
		<description><p>Nejsem programátor, spíše se PHP jen poslední dobou bavím. Zajímalo by mě, jak ošetřit proti XSS (jeli-to ten útok, možná se pletu) jestliže nevkládá přímo javascript, ale místo toho nějaký podvrh &#8211; např.  vloží obrázek z jeho serveru, kde ale namísto obrázku je nějaký skript.</p>
</description>
		<content:encoded><![CDATA[<p>Nejsem programátor, spíše se PHP jen poslední dobou bavím. Zajímalo by mě, jak ošetřit proti XSS (jeli-to ten útok, možná se pletu) jestliže nevkládá přímo javascript, ale místo toho nějaký podvrh &#8211; např.  vloží obrázek z jeho serveru, kde ale namísto obrázku je nějaký skript.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
