Pessoal,
Uso o pugin web developer do firefox há um bom tempo mas só agora percebi que ele tem algumas funcionalidades que prejudicam a segurança dos sistemas web.
Com ele, entre outra coisas, podemos fazer com que campos do tipo password (que exibem ******) sejam convertidos pra tipo text, podemos habilitar campos marcados com disabled=“disabled” e ainda podemos exibir todas as informações do formulário, onde inclusive todos os campos hidden são exibidos e, o que é pior, podem ser editados.
Gostaria de saber, especialmente pra o caso dos campos hidden poderem ser editados, qual a solução que vocês indicam pra não permitir que uma pessoa utilizando tal plugin edite um campo hidden
- já tentei colocar readonly=“readonly” (por mais estranho que pareça ter um campo hidden e readonly), mas a função de “habilitar campos” do plugin o torna editável.
- pensei em não colocar o valor em um campo hidden e, ao invés disso, colocá-lo em uma variável javascript e quando eu quiser enviar o formulário, através de DHTML eu montaria o campo hidden e enviaria o valor (mas não sei se essa é a única ou a melhor opção, portanto gostaria da opinião de vocês).
[]'s