タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

securityとgreasemonkeyに関するmyrmecoleonのブックマーク (1)

  • Greasemonkey スクリプトは安全ではありません

    ■ Greasemonkey スクリプトは安全ではありません Webアプリケーションセキュリティフォーラム の奥さんと高木先生のバトルより。 高木先生 ええと、「クッキーが漏洩する程度なので問題ない」と聞こえたような気がしたんですが。 Greasemonkey には超絶便利な GM_xmlhttpRequest があるので、どのウェブサイト上でスクリプトを動かそうが、あらゆるサイトにアクセスする事が可能です。この観点から考えると、クッキーが漏洩するどころの騒ぎではありませんし、スクリプトを有効にするドメインが限られていた所で大した意味はありません。例えば Google Search を便利にするようなスクリプトに、mixi のパスワードを任意の値に変更させるようなトロイを仕込む事も難しくないでしょう(実際に作って試しました*1)。もちろん対象サイト上に、XSS や CSRF の脆弱性がなく

    myrmecoleon
    myrmecoleon 2007/07/11
    この手の問題はどのツールでもあるわけで。「自分でソースor挙動を確認する」>「信頼できる人の評価を確認してから使う」>「みんなが使ってるから使う」かな。
  • 1