30楼#
发布于:2005-06-07 18:41
这是什么逻辑呢?我倒很想知道这个“不懂编程”的人从哪里得到的这个“很简单的命题”?别忘了疯狂加密的OpenBSD啊^_^ |
|
|
31楼#
发布于:2005-06-07 18:41
|
|
32楼#
发布于:2005-06-07 18:41
|
|
33楼#
发布于:2005-06-07 18:41
安全是要靠人的
|
|
|
34楼#
发布于:2005-06-07 18:41
到底有没有懂行的说说楼主的这个东西是否能够证明他的观点?或者是在等楼主更新的东西?
|
|
35楼#
发布于:2005-06-07 18:41
总结一下:
1.楼主的脚本证明了脚本程序在用户许可和拥有数字签名的情况下,可以访问本地的文件对象。 2.遇到无赖型的不停骚扰人的脚本,Firefox用户可以通过“以后不提醒我”这样的选项来避免骚扰。 3.要想上网安全,只有你自己先重视安全!无论你用什么浏览器,最至少要看清楚你的对话框上的提示,知道自己点的是什么东西。 |
|
|
36楼#
发布于:2005-06-07 18:41
几天没来,发现又多了N多的讨论,
看着先。 |
|
|
37楼#
发布于:2005-06-07 18:41
危险的脚本
算不算一个漏洞呢? |
|
38楼#
发布于:2005-06-07 18:41
|
|
39楼#
发布于:2005-06-07 18:41
但是很多用户可能并不知情,或许更是一知半解,或者是全然不懂。
对于这样的人来说,危险的脚本就显得很可怕了 |
|
40楼#
发布于:2005-06-07 18:41
但是很多用户可能并不知情,或许更是一知半解,或者是全然不懂。你没看到前面说的数字签名么?查查恶意Web要弄到被信任数字签名的难度吧[quote="superman"]总结一下: 1.楼主的脚本证明了脚本程序在用户许可和拥有数字签名的情况下,可以访问本地的文件对象。 2.遇到无赖型的不停骚扰人的脚本,Firefox用户可以通过“以后不提醒我”这样的选项来避免骚扰。[/quote] |
|
|
41楼#
发布于:2005-06-07 18:41
|
|
|
42楼#
发布于:2005-06-07 18:41
其实ActiveX被滥用也和用户安全观念不强有关系。
|
|
43楼#
发布于:2005-06-07 18:41
你没看到前面说的数字签名么?查查恶意Web要弄到被信任数字签名的难度吧 数字签名有什么难度?你了解数字签名的作用和原理么?一知半解,就不要乱说!数字签名的目的是让用户知道为它提供WEB服务的是谁,而不能确保其没有恶意,这在所有浏览器里都一样。也就是说:恶意的脚本和善意的脚本具备获得数字签名时,没有任何不同! 例如:3721作为一个有恶意的插件,仍然可以在安装时出示其数字签名。 我经过这几天的研究,已经初步了解了获得 Firefox/Gecko 使用数字签名的过程: 1. 首先,从一些认证服务商那里购买认证,由它向你你提供一个认证书。根据认证的安全性不同、目的不同,价钱也不同(需要几十到几千 $)。购买时,只要付钱即可,对方不会问你任何有关你目的的问题 2. 使用数字签名工具对你的网站、代码或者页面进行签名(微软和Mozilla都提供各自数字签名工具,都应该是免费的),数字签名工具在签名时需要你提供你获得的认证书 3. Mozilla 的数字签名工具会将你签过名的文件(包括html和脚本)打成一个jar包,这个包是不可以再修改的(如果修改,必须重新签名),然后就可以在你的普通页面中通过:jar:.... 的方式来访问该包内部的页面和脚本,如果数字签名过的脚本,向浏览器提出突破沙箱限制的请求,Firefox会首先检查这个包是否是经过数字签名的,如果是,则弹出对话框,显示相应的数字签名信息(供应商是谁、认证是谁提供的),并要求用户确认是否信任该脚本,一旦信任,该脚本就突破了浏览器的沙箱限制,获得了操作系统级别的所有权利,可以访问操作系统允许的所有资源(包括本地资源)。也就是说你一旦信任了一个不该信任的数字签名(哪怕只是一次),你都有可能无法挽回你损失了(因为脚本可以控制几乎所有资源,它如果心怀恶意.......) 4. 需要指出的是,一旦你从认证商那里获得了认证书,就可以反复对你的文件进行签名,不再需要再次购买新的认证。 我因为缺少 $,所以无法购买认证书,所以示例脚本 bad.html 就暂时无法数字签名,但这并不表示不可以。有志于开发恶意插件/脚本的组织,只要付出少量的 $(对于商业组织而言几十到几千都算比较少的),就可以很容易获得数字签名,剩下只需要等待用户一次(只需一次)不经意的点击即可。 还是那句话,安全责任在用户,浏览器(无论是 IE 或者 Fx)都从机制上已经做到了它能做到的一切。 另外说一句,很多人认为只有 Firefox 可以让申请权限的对话框不反复弹出,其实 IE 及基于 IE 的 Maxthon 之类的浏览器也可以做到。 |
|
44楼#
发布于:2005-06-07 18:41
这一点上能不能认为Firefox的设计比IE谨慎?IE下的恶意脚本需要数字签名吗?
|
|