Zeal Blog - 泽欧里
梦想 就像鸡蛋
要么孵化 要么臭掉
WWW Zeal Blog

Web2.0时代的蠕虫来了

zeal 2005-10-16 18:12 于 网络 , 1243 字, 1 图 , Via |  + 0 - 0   English
Made In Zeal 转载请保留原始链接:http://www.zeali.net/entry/203
标签 ( Tags ):  ,  ,  ,  , 

被加了文字的个人主页
  在国生三年才开始的Blog上看到消息,有人在MySpace交友网站上写了一段JavaScript蠕虫代码,利用方法让无数的用户在不知情的情况下把他加入了好友名单,同时在他们的个人简介最后自动加上了“samy is my hero”的字样。虽然技术团队最终发现并堵上了这个漏洞,但这位年仅19岁的程序员――Samy――已经成功了通过这个小小的蠕虫一夜成名了。看看,都有个人专访了 >> 

  看来随着Web2.0的风行,各种可读写的社会性站点越来越多,在提供给了用户极大的个性化定制空间的同时,这些自由张贴的网页代码脚本也给网络安全带来了不可估量的隐患。

  就像Samy自己说的,MySpace其实在防范恶意脚本方面已经做了很多的工作;即便如此,最终还是被他找到了空子(虽然原因并不像薄荷所说的那样纯粹因为“万恶的JavaScript”的问题,而是依靠了浏览器的漏洞)

“The hole was actually not in MySpace.To MySpace’s defense, they did a great job of blocking malicious code, JavaScript, etc. The reason I was still able to get JavaScript past their filters is by using browsers’ leniencies. With a little finagling, I could get JavaScript to execute on some browsers, even though the actual code wasn’t valid. It was the browsers that mistakenly executed JavaScript when they shouldn’t have.”

  防守严密的MySpace尚且被“宽容”的浏览器(大部分当然就是指IE了)坏了事,更何况现在一茬茬冒出来的Web2.0 beta站点们?

  也许,在所有人(包括那些传统的门户网站)都涌向这块新大陆的时候,应该尽早考虑一下如何去维持好治安了。

  自由是好事,但也要有个度。否则破坏了整个社会的次序,人民很生气,后果很严重。

This Entry was Last Modified on 2007-05-28 09:57
引用本文(TrackBack): 此功能无限期关闭ing ... 如有引用请在文中标明出处并提供超链接  
没有评论.
对于这篇日志您有什么想法?我想听听您的高见。
如果您不是没有思想的机器Spammer,请告诉我 4 + 8 =
然后任选以下两种方式之一告诉我您的身份:
1. 使用您的 OpenID
2. 使用传统留言格式
(必填) 名字
如何称呼您?
(选填) URL
在此填写您的 Blog / Homepage 的地址,我将非常乐于访问
(选填) Email
Email地址将在经过防SPAM处理后显示在页面。如果您不希望公开自己的Email,请略过此栏
并写下您的见解:
(由于需要进行SPAM过滤,如果评论提交速度慢请耐心等待)
记住我?

  如何进行评论                   当有新回复时给我发送邮件通知
除了 <b> 和 <i> 之外,其他的HTML标签都将从您的评论中去除. URL 或 Email 地址会被自动加上链接.
当您点击发表或者预览之后,系统会自动保存您此次评论的内容,以便当网络原因发表失败时直接按Ctrl-V重新粘贴上次评论内容。
注意:快捷键及自动拷贝功能仅对IE浏览器有效。
发贴统计

Tot 618/1354

日志存档
2008年
2007年
2006年
本 Blog 原创内容
遵循以下授权:

Creative Commons
(创作共用) CC

署名-非商业性
-相同方式分享
Zeal Blog 基于
Powered byPivot - 1.24.1: 'Arcee'
Pivot1.24.1
开发
Launched @
2005-04-27
 里,居也。——《说文》    里,邑也。——《尔雅》。李注:“居之邑也。”沪ICP备05024379号 Back To Home All Links Loading