<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: XSS Cross-site Scripting (II)</title>
	<atom:link href="http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Sat, 11 Feb 2012 01:33:51 +0100</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: Alberto Hervalejo</title>
		<link>http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/comment-page-1/#comment-573</link>
		<dc:creator>Alberto Hervalejo</dc:creator>
		<pubDate>Fri, 19 Dec 2008 11:28:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/#comment-573</guid>
		<description>Muy buena explicación :) Una vez intenté aprender en que consistía, y menudo lío. Gracias :)</description>
		<content:encoded><![CDATA[<p>Muy buena explicación :) Una vez intenté aprender en que consistía, y menudo lío. Gracias :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: xavim</title>
		<link>http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/comment-page-1/#comment-556</link>
		<dc:creator>xavim</dc:creator>
		<pubDate>Wed, 10 Dec 2008 08:49:16 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/#comment-556</guid>
		<description>Después del batacazo de Vista (!?), está claro que al usuario medio no le gustan los avisos incordiantes que aparecen como pop-ups o como sea. 

Coincido que la responsabilidad es de los desarrolladores pero este riesgo siempre va a existir, con lo cual hay que vivir con ello y una de las posibles soluciones es contar con otro desarrollador que haga un plugin para tu navegador web,  pero de momento no es transparente al usuario (de hecho dos de los plugins anteriores son testing o alpha).

Alicia tendrá que seguir pendiente de la Reina de Corazones.</description>
		<content:encoded><![CDATA[<p>Después del batacazo de Vista (!?), está claro que al usuario medio no le gustan los avisos incordiantes que aparecen como pop-ups o como sea. </p>
<p>Coincido que la responsabilidad es de los desarrolladores pero este riesgo siempre va a existir, con lo cual hay que vivir con ello y una de las posibles soluciones es contar con otro desarrollador que haga un plugin para tu navegador web,  pero de momento no es transparente al usuario (de hecho dos de los plugins anteriores son testing o alpha).</p>
<p>Alicia tendrá que seguir pendiente de la Reina de Corazones.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: mjuan</title>
		<link>http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/comment-page-1/#comment-555</link>
		<dc:creator>mjuan</dc:creator>
		<pubDate>Tue, 09 Dec 2008 18:03:40 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/#comment-555</guid>
		<description>Claro que puede bloquear la ejecución de scripts, salvo en sitios de confianza, pero no acabo de ver a un &quot;usuario medio&quot; de la red instalándose ese plugin, ni gestionando la lista blanca de sitios de confianza (¿en base a qué criterio?), ni sabiendo lo que es XSS, etc. En mi opinión, es más de lo que se debe pedir que sepan hacer los usuarios. Y encima, si la web de confianza tiene la vulnerabilidad, ¿cómo se le queda el cuerpo a Alicia?

Creo que la responsabilidad es de los desarrolladores.

Lo de la máquina virtual por sitio web es buena idea (capto la ironía ;-P), pero luego querremos que se comuniquen entre ellas y volveremos a estar donde antes.</description>
		<content:encoded><![CDATA[<p>Claro que puede bloquear la ejecución de scripts, salvo en sitios de confianza, pero no acabo de ver a un &#8220;usuario medio&#8221; de la red instalándose ese plugin, ni gestionando la lista blanca de sitios de confianza (¿en base a qué criterio?), ni sabiendo lo que es XSS, etc. En mi opinión, es más de lo que se debe pedir que sepan hacer los usuarios. Y encima, si la web de confianza tiene la vulnerabilidad, ¿cómo se le queda el cuerpo a Alicia?</p>
<p>Creo que la responsabilidad es de los desarrolladores.</p>
<p>Lo de la máquina virtual por sitio web es buena idea (capto la ironía ;-P), pero luego querremos que se comuniquen entre ellas y volveremos a estar donde antes.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: xavim</title>
		<link>http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/comment-page-1/#comment-554</link>
		<dc:creator>xavim</dc:creator>
		<pubDate>Tue, 09 Dec 2008 17:45:34 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/2008/12/09/xss-cross-site-scripting-ii/#comment-554</guid>
		<description>Bueno, puede que Alicia pueda hacer algo, si utiliza Firefox :-)

LocalRodeo -&gt; Evita la redirección de un portal original a otro mediante la ejecución no deseada de un código javascript. 
https://addons.mozilla.org/es-ES/firefox/addon/5055

NoScript -&gt; Esta utilidad permite bloquear la ejecución de cualquier tipo de script permitiendo solo aquellos que provengan de ciertos dominios de confianza de esta forma se evitan ataques por XSS (sig)
https://addons.mozilla.org/es-ES/firefox/addon/722

Firekeeper -&gt; Is an Intrusion Detection and Prevention System for Firefox. It is able to detect, block and warn the user about malicious sites. Firekeeper uses flexible rules similar to Snort ones to describe browser based attack attempts.
http://firekeeper.mozdev.org/

Aunque este último no parece tener mucho movimiento ...


Por supuesto, si Alicia configura cierta página web como de confianza pero resulta vulnerable ... -&gt; Navegación segura en base a máquinas virtuales - ¡Una máquina virtual para cada página web que visitas y tendrás a salvo tus datos!</description>
		<content:encoded><![CDATA[<p>Bueno, puede que Alicia pueda hacer algo, si utiliza Firefox :-)</p>
<p>LocalRodeo -&gt; Evita la redirección de un portal original a otro mediante la ejecución no deseada de un código javascript.<br />
<a href="https://addons.mozilla.org/es-ES/firefox/addon/5055" rel="nofollow">https://addons.mozilla.org/es-ES/firefox/addon/5055</a></p>
<p>NoScript -&gt; Esta utilidad permite bloquear la ejecución de cualquier tipo de script permitiendo solo aquellos que provengan de ciertos dominios de confianza de esta forma se evitan ataques por XSS (sig)<br />
<a href="https://addons.mozilla.org/es-ES/firefox/addon/722" rel="nofollow">https://addons.mozilla.org/es-ES/firefox/addon/722</a></p>
<p>Firekeeper -&gt; Is an Intrusion Detection and Prevention System for Firefox. It is able to detect, block and warn the user about malicious sites. Firekeeper uses flexible rules similar to Snort ones to describe browser based attack attempts.<br />
<a href="http://firekeeper.mozdev.org/" rel="nofollow">http://firekeeper.mozdev.org/</a></p>
<p>Aunque este último no parece tener mucho movimiento &#8230;</p>
<p>Por supuesto, si Alicia configura cierta página web como de confianza pero resulta vulnerable &#8230; -&gt; Navegación segura en base a máquinas virtuales &#8211; ¡Una máquina virtual para cada página web que visitas y tendrás a salvo tus datos!</p>
]]></content:encoded>
	</item>
</channel>
</rss>

