Última actualització: 01/11/2006; 19:50:37

Weblog d'en Xavi Caballé Weblog d'en Xavi Caballé
«I never forget a face, but in your case I'll be glad to make an exception»
Groucho Marx

dimarts, 10 / octubre / 2006


[Help Net Security] Top 10 Web 2.0 Attack Vectors. Encara que personalment no sé que és això de web 2.0 (per uns són aplicacions web on importa la col·laboració dels usuaris; per d'altres amb el sol fet d'utilitzar Flash i fer que la web d'un diari sigui inutilitzable ja són "molt més Web 2.0"), però el que és evident que des del punt de vista de la seguretat les noves aplicacions ofereixen un escenari diferent al que teniem fins ara.

Tot això s'analitza en aquest interessant article, de lectura obligada. Presenta, d'entrada, els canvis tecnològics de la web 2.0, centrats en la substitució de l'HTML per l'XML al nivell de presentació i la utilització de SOAP com a mecanisme per al transport de l'XML (per tant, la consolidació dels web services com a sistema d'interacció).

Els nous mètodes d'atac que obre la web 2.0 són:
  1. Cross-site scripting in AJAX
  2. XML poisoning
  3. Malicious AJAX code execution
  4. RSS / Atom injection
  5. WSDL scanning and enumeration
  6. Client side validation in AJAX routines
  7. Client side validation in AJAX routines
  8. Parameter manipulation with SOAP
  9. XPATH injection in SOAP message
  10. RIA thick client binary manipulation
Un nou escenari que implica un necessari reciclatge de la indústria de la seguretat informàtica.


10:55 (# Enllaç permanent) | Comentaris: | Trackback:

© Copyright 2003-2006 Xavier Caballe. . Si no s'indica expressament el contrari, el material publicat en aquest weblog es distribueix d'acord amb la llicència Creative Commons. El contingut és responsabilitat única i exclusivament del seu autor i no té cap relació amb les seves activitats professionals.
Wishlist
Octubre 2006
Diu Dil Dim Dim Dij Div Dis
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30 31        
Set   Nov

RSS




Contingut actualitzat




Categories


Darrers comentaris

Arxiu

Contingut antic
(ja no s'actualitza)


Articles
(fins maig 2003)



Versions anteriors
d'aquesta pàgina

Webs d'amics
jcea
Vicent Partal
Jordi Mas
Toni Hermoso
Mercè Molist
Mina Nabona-Jassans

Gurus
Scripting News
Jon Udell
Bruce Sterling
Bruce Schneier
Howard Rheingold
Reflexiones e irreflexiones
Atalaya
Cuaderno de bitácora
Linotipo
Pedro Jorge Romero

Seguretat
reversing.org
Seguridad de la información
Somiatruites, Ciberderechos
     en la red

eN Espiral ~> Juanma Merino
Navega seguro

PDA
CosesPalm
PalmCat
CanalPDA.com

Cultura
El Llibreter