Micron Document
Livres et Wikis | Archives | Info


JavaScript
part 6/19 Β· 71.4 KB total
layout: Wide Β· Narrow Β· Centered
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
SΓ©curitΓ©

JavaScript et la structure DOM des pages HTML/XML ont quelques failles de sΓ©curitΓ©. En effet, des scripts malveillants peuvent se cacher dans le code d'une page web et s'exΓ©cuter sur l'ordinateur cible de l'utilisateur du Web.

Les problèmes de sécurité étaient souvent présents avec ActiveX, une fonctionnalité du navigateur maintenant obsolète Internet Explorer. Cette fonctionnalité permettait l'exécution de programmes malveillants sur l'ordinateur de la victime, en dehors du navigateur. Aujourd'hui, l'environnement javascript est plus sécurisé.

Les fournisseurs de navigateurs web tentent de rΓ©duire ce risque avec deux restrictions :

β€’ l'une est de faire exΓ©cuter ces scripts dans un espace Γ  part des autres donnΓ©es (sandbox) dans lequel seules des actions relatives au web (mouvements de souris, affichage de pixel, communications) peuvent Γͺtre exΓ©cutΓ©es, sans avoir accΓ¨s au systΓ¨me de fichier principal ;
‒ la deuxième est de n'exécuter les scripts que selon les contraintes de same-origin policy : dans cet esprit, un site Web ne doit pas avoir accès aux informations telles que les noms d'utilisateur et mot de passe ou cookies reçus des autres sites visités.

Les vulnérabilités de JavaScript sont bien souvent des brèches d'au moins l'un de ces deux principes.

Certains sous-ensembles du langage Javascript tels que JavaScriptβ€”ADsafe ou Secure ECMAScript (SES) fournissent de plus grands niveaux de sΓ©curitΓ©, en particulier pour les scripts créés par des tierces parties (notamment les publicitΓ©s)cite-ref-22[22]cite-ref-23[23]. Caja est un autre logiciel pour inclure et isoler de maniΓ¨re sΓ©curisΓ©e du JavaScript et du HTML tierce partie.

La Politique de sΓ©curitΓ© du contenu est la principale mΓ©thode destinΓ©e Γ  assurer que seul un script de confiance est exΓ©cutΓ© sur une page Web. Meltdown est une vulnΓ©rabilitΓ© indΓ©pendante de Javascript, qui peut notamment Γͺtre exploitΓ©e en Javascript.


──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────