JavaScript
part 6/19 Β· 71.2 KB total
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
SΓ©curitΓ©
failles de sΓ©curitΓ©. En effet, des scripts malveillants peuvent se
cacher dans le code d'une page web et s'exΓ©cuter sur l'ordinateur cible
de l'utilisateur du Web.
Les problèmes de sécurité étaient souvent présents avec ActiveX, une
fonctionnalité du navigateur maintenant obsolète Internet Explorer.
Cette fonctionnalitΓ© permettait l'exΓ©cution de programmes malveillants
sur l'ordinateur de la victime, en dehors du navigateur. Aujourd'hui,
l'environnement javascript est plus sΓ©curisΓ©.
Les fournisseurs de navigateurs web tentent de rΓ©duire ce risque avec
deux restrictions :
β’ l'une est de faire exΓ©cuter ces scripts dans un espace Γ part des
autres donnΓ©es (sandbox) dans lequel seules des actions relatives au web
(mouvements de souris, affichage de pixel, communications) peuvent Γͺtre
exécutées, sans avoir accès au système de fichier principal ;
⒠la deuxième est de n'exécuter les scripts que selon les contraintes de
same-origin policy : dans cet esprit, un site Web ne doit pas avoir
accès aux informations telles que les noms d'utilisateur et mot de passe
ou cookies reΓ§us des autres sites visitΓ©s.
Les vulnérabilités de JavaScript sont bien souvent des brèches d'au
moins l'un de ces deux principes.
Certains sous-ensembles du langage Javascript tels que JavaScriptβADsafe
ou Secure ECMAScript (SES) fournissent de plus grands niveaux de
sécurité, en particulier pour les scripts créés par des tierces parties
inclure et isoler de manière sécurisée du JavaScript et du HTML tierce
partie.
La Politique de sΓ©curitΓ© du contenu est la principale mΓ©thode destinΓ©e Γ
assurer que seul un script de confiance est exΓ©cutΓ© sur une page Web.
Meltdown est une vulnΓ©rabilitΓ© indΓ©pendante de Javascript, qui peut
notamment Γͺtre exploitΓ©e en Javascript.
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ