Всё это было сделано ради повышения безопасности... Кричать о несправедливости можете администратору форума... Больше обсуждать тут нечего, поэтому тема закрыта...

1. что за мания закрывать темы? руки чешутся? или луна не в той фазе?
2. каким образом ссылки в сообщениях могут навредить безопасности?

Dark-Demon

1. что за мания закрывать темы? руки чешутся? или луна не в той фазе?

а вот грубить не надо.

2. каким образом ссылки в сообщениях могут навредить безопасности?

легко. Например, вот так. Если вы хотите, чтобы этот форум кто-то "подставил" подобным образом, то это не значит, что этого хотят остальные пользователи и администраторы с модераторами.

и каким образом отсутствие замены текста

Выделить код

Код:

http://bugtraq.ru/library/www/xssanatomy.html

на

Выделить код

Код:

[url=http://bugtraq.ru/library/www/xssanatomy.html]http://bugtraq.ru/library/www/xssanatomy.html[/url]

спасает от XSS???

Dark-Demon
Вы понимаете разницу между URL ссылкой и текстом с URL?

а вы видите разницу в плане безопасности между следующими двумя кодами?

Выделить код

Код:

[url=http://bugtraq.ru/library/www/xssanatomy.html]http://bugtraq.ru/library/www/xssanatomy.html[/url]

это типа небезопасно?

Выделить код

Код:

[url=http://bugtraq.ru/library/www/xssanatomy.html]вот так[/url]

а это типа безопасно?

Dark-Demon

а вы видите разницу в плане безопасности между следующими двумя кодами?

в первом примере показана clickable ссылка, во втором ссылка обычная. Clickable ссылки более опасны, т.к. в тексте href можно написать одно, а показать другое. Или я что-то не понял в вашем вопросе?

http://google.com/

в первом примере показана clickable ссылка, во втором ссылка обычная. Clickable ссылки более опасны, т.к. в тексте href можно написать одно, а показать другое. Или я что-то не понял в вашем вопросе?

Это, скорее о фишинге речь, а не о xss.

Запрещение преобразования plain-text ссылок может быть обосновано лишь возможностью "обмануть" post-парсер при таком преобразовании, в отличие от забибикоденных ссылок. Т. е., в случае, если [url]...[/url] гарантированно отсекает потенциально опасные url, а plain-text преобразование не может. /имхо

Ну здесь уже все зависит от внимательности пользователя: посмотрит он на строку статуса или нет.