Questão sobre XSS OCMJEA6

3 respostas
G

bom! fiz a prova e acertei 42 das 60 :frowning: 70% dos 71%
aproveitei a promoção do retake gratuito e estou voltando dia 15 para o retake nesse meio tempo estou revisando o conteudo…

Em um debate sobre uma pergunta que apareceu na OCMJEA6 para mim:

a pergunta se resumia a como evitar XSS e eram dadas as seguintes opções:
url-enconding “<” e ">"
scape “<” e ">"
garantir que os session cookies serão enviados somente em conexões HTTPS
e executar os “user-supplied scripts” em um server-side sandbox

bom! o livro utilizado não abordou o assunto, ele apenas cita a validação da input para previnir esse tipo de ataque.

nos simulados da epractize tive uma pergunta parecida e continha a opção de executar “user-supplied-scripts” em server-side sandbox inclusive com uma explicação bem legal.

https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet
diz que é necessario fazer o encode dos principais caracteres XML <, >, ", ', / e &
o link cita Bonus Rule #1: Use HTTPOnly cookie flag que se refere aos session cookies

até ler sobre isso tinha certeza sobre a resposta, agora balançou, queria saber da galera o que vocês acham ?

3 Respostas

FernandoFranzini

Essa prova é assim mesmo…
Os livros não cobram tudo…
Tem q memorizar as varias opções de mitigações e interpretar a questão mesmo durante a prova…

G

pois é, e caiu novamente na prova, li com um pouco mais de atenção e consegui responder sem problemas, mas fui pela lógica como em todas as outras a prova tenta enganar de leve.

FernandoFranzini

Nessas provas as pegadinhas são as mais tops…kkkk

Criado 2 de junho de 2015
Ultima resposta 22 de jun. de 2015
Respostas 3
Participantes 2