Recientemente comencé a usar NoScript (además de ABP). Tardó un poco en acostumbrarse y ocasionalmente puede requerir un poco de clic al visitar un nuevo sitio para investigar por qué el sitio no funciona y dónde necesito permitir JavaScript. ¿Vale la pena la seguridad adicional?
Parte de la controversia se discute aquí . Supongo que se reduce a una cuestión de si JavaScript es una amenaza genuina para su computadora o no. Tiene alguna idea sobre esto?
security
javascript
Gordon Gustafson
fuente
fuente
iframe
'sRespuestas:
La razón por la que NoScript incluso existe en primer lugar no es necesariamente JavaScript per se , sino agujeros de seguridad en el navegador. En el pasado, Firefox y otros navegadores han tenido muchas vulnerabilidades de seguridad que han permitido que JavaScript malicioso haga cosas malas al sistema de un usuario. (En muchos casos, el código nativo podría ejecutarse a través de JavaScript, lo que significa que un sitio web podría potencialmente hacer algo a su computadora). También existe la posibilidad de ataques de secuencias de comandos entre sitios , como dijo @Eric.
Sin embargo, estas amenazas son muy pocas y distantes entre sí, a menos que navegue regularmente por sitios web oscuros, por lo que si NoScript vale la pena o no, depende de usted. Personalmente, no creo que valga la pena, especialmente teniendo en cuenta que cada vez más sitios web requieren JavaScript para funcionar, lo que significa que constantemente estará en la lista blanca de scripts o dominios completos (y en ese momento, está derrotando algunos de el beneficio de usarlo en primer lugar).
fuente
Consulte http://en.wikipedia.org/wiki/Cross-site_scripting y http://en.wikipedia.org/wiki/Cross-site_request_forgery para ver ejemplos de cómo alguien con intenciones maliciosas puede causar problemas al usar JavaScript.
FWIW - Yo personalmente no uso NoScript, ya que creo que es un gran dolor de cabeza. A veces solo tienes que mirar dónde estás navegando y esperar lo mejor.
fuente
JavaScript puede usarse para provocar descargas no autorizadas
Pero, si se usa correctamente y según lo previsto, JavaScript mejora la experiencia de navegación web
Hay pros y contras, pero en general vale la pena. Para el registro, siempre uso la extensión NoScript, habilitando selectivamente los scripts para los sitios que visito regularmente y que espero que sean seguros.
fuente
Si bien técnicamente ha habido vulnerabilidades en el procesamiento de imágenes y la representación de XML y similares, para todos los efectos hay actualmente tres vectores de ataque: ingeniería social (engañando al usuario, haciendo que el usuario ejecute un archivo malicioso), complementos (Flash) y JavaScript.
JavaScript permite directamente que se ejecuten instrucciones, y es particularmente malo en el caso de Internet Explorer debido a la decisión e implementación increíblemente pobres de los controles ActiveX en el pasado (aunque Microsoft ha mejorado en este sentido). Tampoco tiene que ir necesariamente a sitios con sombra, ya que los anuncios se sirven en JavaScript y hay varios casos de anuncios maliciosos en sitios legítimos.
Respuesta corta: si va a preocuparse por las amenazas, debe preocuparse por tres cosas: Internet Explorer, Flash y JavaScript.
fuente
Muy pocas computadoras si alguna de las computadoras conectadas a Internet son a prueba de vulnerabilidades. Uno ni siquiera necesitaba MeltDown ni Specter para obtener publicidad maliciosa en su máquina, provenía de sitios web confiables como siempre lo ha hecho.
He aquí por qué la epidemia de anuncios maliciosos empeoró mucho el año pasado. Los redireccionamientos forzados del grupo Zirconium empujan malware falso y actualizaciones falsas de Flash. DAN GOODIN - 23/01/2018, 5:00 a.m.
En la década de 1990, Netscape Navigator había firmado digitalmente javaScript, ahora necesitamos una versión mejorada de eso.
fuente
JavaScript no necesariamente tiene que tirar a la basura su computadora para dañarlo. Aquí hay algunos ejemplos sencillos de rastreadores de JavaScript que pueden usarse para robar su información bancaria y enviarla a un atacante remoto:
https://www.smartspate.com/four-javascript-sniffer-that-will-show-how-careful-you-should-be-with-online-purchasing/
fuente