Cross-scripting : Mozilla teste un outil de sécurité

Guillaume Belfiore
Lead Software Chronicler
05 octobre 2009 à 15h09
0
0078000002281292-photo-firefox-3-logo.jpg
Le XSS, ou cross-scripting, est l'une des menaces qui se répand de plus en plus sur la Toile. La personne malintentionnée exploite ainsi une faille, par exemple le lecteur Adobe Flash Player, et injecte du code directement au sein d'une page web. C'est ainsi que Google purge fréquemment les résultats de son moteur de recherche particulièrement prisé par les hackers pour rendre les pages web incriminées encore plus visibles et plus accessibles aux internautes. Mozilla tente de lutter contre ce type d'attaque et a intégré au sein de sa dernière build la technologie CSP (Content Security Policy).

Mozilla explique que les attaques par cross-scripting sont rendues possibles parce qu'au chargement d'une page l'ensemble des éléments sont traités sur un même plan. De son côté CSP permet aux sites Internet de communiquer avec les navigateurs en identifiant les éléments qui ont été légitimement codés et marqués par le développeur. De son côté, le développeur ne devra pas ajouter de JavaScript directement au sein de sa page mais le charger à partir d'une source en plaçant un lien dans le code de sa page. Cette source hébergeant les différents scripts devra être listée sur un hébergeur approuvé.

Brandon Sterne, responsable de la sécurité chez Mozilla explique sur son blog officiel : « nous sommes très emballés d'avoir reçu autant de retours positifs de la part des autres éditeurs de navigateurs, d'administrateurs de sites Internet et d'experts en sécurité ». La build en question est disponible en bêta ici. Retrouvez de plus amples détails sur CSP ici.

Guillaume Belfiore

Lead Software Chronicler

Lead Software Chronicler

Je suis rédacteur en chef adjoint de Clubic, et plus précisément, je suis responsable du développement éditorial sur la partie Logiciels et Services Web.

Lire d'autres articles

Je suis rédacteur en chef adjoint de Clubic, et plus précisément, je suis responsable du développement éditorial sur la partie Logiciels et Services Web.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires

  • Indépendance
  • Transparence
  • Expertise

L'équipe Clubic sélectionne et teste des centaines de produits qui répondent aux usages les plus courants, avec le meilleur rapport qualité / prix possible.

Haut de page

Sur le même sujet