Утро Великого Праздника началось с великого разочарования. Зайдя в Google, я, как и в прошлом году, не увидел праздничного дудла, лишь маленькая Георгиевская Лента приютилась под полем ввода и кнопками.
Читать полностью »
Рубрика «Google Chrome» - 56
Невнимаетльность Google
2012-05-09 в 3:56, admin, рубрики: Google, Google Chrome, PNG, день победы, дудл, метки: Google, PNG, день победы, дудлГотовим расширение под Chrome, украшаем Хабр
2012-05-07 в 12:32, admin, рубрики: chrome, extension, Google Chrome, jquery, tinycon, Веб-разработка, метки: chrome, extension, jquery, tinyconЧтобы сделать расширение достаточно минимальных знаний Javasctipt, HTML и CSS. Давайте добавим на хабр догрузку следующей страницы, а также систематическую проверку новых постов на текущей. Примерно как на twitter.
Полностью готовый экстеншн можно установить и проверить в работе через Chrome Web Store, а здесь разберемся как написать основной код с нуля (полный занимает всего 6 KB).
Плагин для Хабра — лучшие топики, быстрый доступ к разделам, статистика
2012-05-04 в 9:31, admin, рубрики: Extensions, Google Chrome, habrahabr.ru, plugins, хабрахабр, Хабрахабр API, метки: Extensions, Google Chrome, habrahabr.ru, plugins, ХабрахабрСегодня пятница и это отличный повод немного улучшить жизнь хабрасообществу. Предлагаю ознакомиться с плагином, который поможет вам быстро просмотреть лучшие топики, перейти к основным разделам и узнать, на каком небе вы находитесь.
Скрин для заманухи:
Google Chrome хакеру не помощник
2012-05-01 в 16:50, admin, рубрики: chrome, Google, Google Chrome, webkit, xss, аудит безопасности, браузеры, Веб-разработка, информационная безопасность, уязвимости, метки: chrome, Google, webkit, xss, аудит безопасности, браузеры, уязвимостиО том, как Chrome мешает мне искать XSS-уязвимости.
Почему я ищу уязвимости?
Как и многие из вас, я делаю Code Review и первое, что ищу это конечно уязвимости. Когда уязвимость найдена в коде, хорошо бы проверить есть ли она на самом деле через браузер, потому что бывают «ложные тревоги». Это те случаи, когда данные уже приходят фильтрованными и XSS невозможен. Всегда полезно иметь возможность показать разработчику атаку в действии, потому что это хороший аргумент и помогает быстрее перейти к конструктивному решению проблемы, если есть сомнения, что уязвимость таки существует. Но проверку в браузере я делаю не часто — либо проблема очевидна прямо из кода, либо верят на слово. В общем искать уязвимости — это интересно.
Начало этой истории
Друг скинул ссылки на сайт, который ещё год назад имел XSS-уязвимость, о чем я писал владельцам ресурса. Стало интересно проверить снова. Проверил — XSS есть, но вот простейшего подтверждения выполнения JS я получить не смог!..
Я не ломаю сайты и не занимаюсь аудитом безопасности, поэтому возможно то, что я выяснил давно известно для специалистов, но для меня это было открытием.
Первые подозрения
Итак, стал проверять всевозможные варианты внедрения кода — но без результата. По ходу дела выяснил что и как фильтруется, какие есть проверки и прочее, но alert(1); упорно не выполнялся. По ходу дела нашелся ещё и XSRF — приятный бонус!
Читать полностью »
Фаззинг браузера Chrome: 6000 инстансов, 50 млн вариантов в сутки
2012-04-27 в 23:25, admin, рубрики: chrome, Google Chrome, поиск уязвимостей, тестирование, метки: chrome, поиск уязвимостей, тестированиеКомпания Google раскрыла некоторые подробности, как осуществляется тестирование браузера Chrome на уязвимости. Для этого они применяют метод фаззинга (fuzz testing), то есть используют методику тестирования, при которой на вход программы подаются невалидные, непредусмотренные или случайные данные.
Идея заключается в том, чтобы протестировать максимально возможное количество вариантов. Естественно, для этого нужны серьёзные ресурсы. Для тестирования Chrome создан целый кластер серверов ClusterFuzz, состоящий из нескольких сотен виртуальных машин.
Читать полностью »
Машинки на чистом SVG
2012-04-27 в 19:15, admin, рубрики: animation, Firefox, Google Chrome, opera, svg, метки: animation, svgВ последнее время для меня большим вдохновением является SVG-анимация. С её момощью можно делать из простых элементов впечатляющие вещи. Например, сегодня я закончил делать демку про машинки и с радостью написал об этом себе в блог.
Нарушать правила хабра мне бы не хотелось, поэтому напишу пару слов о процессе. В спецификации SVG есть раздел про анимацию, в котором здорово описано как должны клиенты (например, браузеры) выполнять анимацию. В теории получается очень красиво, но пока не попробуешь сделать что-то своими руками — не поймешь.
Читать полностью »
Внутренности jQuery. Поиск кода, выполняемого по событию
2012-04-26 в 20:01, admin, рубрики: chrome, Events, find, Google Chrome, javascript, jquery, метки: chrome, Events, find, javascript, jquery Чем дальше в лес, тем толще партизаны. Нет, не так. Чем старше веб, тем больше джаваскрипта
Клиентского кода в веб-приложениях с каждым годом действительно становится все больше. Подчас это десятки файлов с сотнями функций. И что делать, когда нам нужно поменять код, выполняемый по событию (например, клик по ссылке). Как его найти? Задавшись решением этой задачи, я придумал несколько разных вариантов. Каждый из них имеет свои плюсы и минусы. И в конце статьи я предлагаю метод, который мне кажется оптимальным.
Читать полностью »
Вирусы под Linux? Их есть у меня!
2012-04-21 в 10:00, admin, рубрики: Google Chrome, информационная безопасность, метки: Google Chrome, ВконтактеРечь пойдет не о Линуксе даже, и не о вирусах как таковых, а о плохих людях.
Открываю сегодня утром ВКонтактик в Chrome, открытым в линуксахзапущенным, и тут мне через каждую секунду в левый нижний угол (прям как новое личное сообщение) начинает падать одно и то же сообщение от некой «Администрации Гугл.ру» с «просьбой» обновить мой браузер:
Читать полностью »
Фишинг в крупных расширениях для Chrome
2012-04-21 в 10:00, admin, рубрики: Google Chrome, информационная безопасность, метки: Google Chrome, ВконтактеРечь пойдет не о Линуксе даже, и не о вирусах как таковых, а о плохих людях.
Открываю сегодня утром ВКонтактик в Chrome, и тут мне через каждую секунду в левый нижний угол (прям как новое личное сообщение) начинает падать одно и то же сообщение от некой «Администрации Гугл.ру» с «просьбой» обновить мой браузер:
Читать полностью »