Micron Document
Livres et Wikis | Archives | Info


JavaScript
part 6/19 Β· 71.2 KB total
layout: Wide Β· Narrow Β· Centered
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
SΓ©curitΓ©

JavaScript et la structure DOM des pages HTML/XML ont quelques
failles de sΓ©curitΓ©. En effet, des scripts malveillants peuvent se
cacher dans le code d'une page web et s'exΓ©cuter sur l'ordinateur cible
de l'utilisateur du Web.

Les problèmes de sécurité étaient souvent présents avec ActiveX, une
fonctionnalité du navigateur maintenant obsolète Internet Explorer.
Cette fonctionnalitΓ© permettait l'exΓ©cution de programmes malveillants
sur l'ordinateur de la victime, en dehors du navigateur. Aujourd'hui,
l'environnement javascript est plus sΓ©curisΓ©.

Les fournisseurs de navigateurs web tentent de rΓ©duire ce risque avec
deux restrictions :

β€’ l'une est de faire exΓ©cuter ces scripts dans un espace Γ  part des
autres donnΓ©es (sandbox) dans lequel seules des actions relatives au web
(mouvements de souris, affichage de pixel, communications) peuvent Γͺtre
exécutées, sans avoir accès au système de fichier principal ;
‒ la deuxième est de n'exécuter les scripts que selon les contraintes de
same-origin policy : dans cet esprit, un site Web ne doit pas avoir
accès aux informations telles que les noms d'utilisateur et mot de passe
ou cookies reΓ§us des autres sites visitΓ©s.

Les vulnérabilités de JavaScript sont bien souvent des brèches d'au
moins l'un de ces deux principes.

Certains sous-ensembles du langage Javascript tels que JavaScriptβ€”ADsafe
ou Secure ECMAScript (SES) fournissent de plus grands niveaux de
sécurité, en particulier pour les scripts créés par des tierces parties
(notamment les publicitΓ©s)cite-ref-22[22]cite-ref-23[23]. Caja est un autre logiciel pour
inclure et isoler de manière sécurisée du JavaScript et du HTML tierce
partie.

La Politique de sΓ©curitΓ© du contenu est la principale mΓ©thode destinΓ©e Γ 
assurer que seul un script de confiance est exΓ©cutΓ© sur une page Web.
Meltdown est une vulnΓ©rabilitΓ© indΓ©pendante de Javascript, qui peut
notamment Γͺtre exploitΓ©e en Javascript.


──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────