В чем может быть опасность для сайта от добавления чужого js кода?

jsmith820
На сайте с 06.03.2016
Offline
186
591

Привет!
Есть один интересный сервис, хочу потестить его на своём сайте. Для его использования необходимо установить его js код на свой сайт.
Подскажите, какие могут быть последствия для сайта, если окажется, что этот самый сервис не добросовестный?
Для сайта бэкап сделал, если что восстановить смогу легко. А вот на что обращать внимание, чтобы понять, с какой стороны может вылезти установка чужого js?
Спасибо!

M3
На сайте с 09.02.2022
Online
107
#1
ничем не опасен, максимум куки-пароли админа могут увести)

M3
На сайте с 09.02.2022
Online
107
#2
jsmith820 :
с какой стороны может вылезти установка чужого js?

это полный доступ к посетителям сайта, с ними можно делать все что угодно, подсовывасть свою рекламу, редиректить по гео, запускать майнеры и т.д.)

lutskboy
На сайте с 22.11.2013
Offline
191
#3
вроди как куки нельзя получить если флаг sequre
Kaavain
На сайте с 28.07.2015
Offline
175
#4
jsmith820 :

Привет!
Есть один интересный сервис, хочу потестить его на своём сайте. Для его использования необходимо установить его js код на свой сайт.
Подскажите, какие могут быть последствия для сайта, если окажется, что этот самый сервис не добросовестный?
Для сайта бэкап сделал, если что восстановить смогу легко. А вот на что обращать внимание, чтобы понять, с какой стороны может вылезти установка чужого js?
Спасибо!

JS выполняется у клиента, а не на сервере. Так что - для хозяина сайта - ничем. А для посетителей сайта - ну всяким.

Могу порекомендовать только хостинг: https://traf.at/vps - за 3 года все на 4++ и цены не подняли. Ну и банк для белых ИП: https://traf.at/bankm
M3
На сайте с 09.02.2022
Online
107
#5
lutskboy #:
вроди как куки нельзя получить если флаг sequre

можно получить куки на текущем домене, нельзя получить с чужих доменов
куки-пароли админа как раз на текущем домене хранятся)
то есть если я подгружу к себе на сайт JS, у скрипта будет доступ ко всем кукам сайта

lutskboy
На сайте с 22.11.2013
Offline
191
#6
master32 #:
можно получить куки на текущем домене
console.log(document.cookie);

Важно: Этот метод работает только для cookies, доступных через JavaScript ( document.cookie ). Он не получит HttpOnly cookies, которые защищены от доступа скриптами.

Если вам нужны все cookies, включая HttpOnly , используйте расширение Chrome или API chrome.cookies в контент-скрипте расширения.

M3
На сайте с 09.02.2022
Online
107
#7
lutskboy #:
HttpOnly

эти куки только сервером обрабатывать
secure можно получить через JS

lutskboy
На сайте с 22.11.2013
Offline
191
#8
master32 #:
можно получить куки на текущем домене, нельзя получить с чужих доменов
куки-пароли админа как раз на текущем домене хранятся)

та ты же сам сказал что угнать можно куки. а те привел пример что нельзя. разве что как ми то другими способами. которые только хакеры знают

M3
На сайте с 09.02.2022
Online
107
#9
lutskboy #:

та ты же сам сказал что угнать можно куки. а те привел пример что нельзя. разве что как ми то другими способами. которые только хакеры знают

я про XSS писал, оно все еще актуально

jsmith820
На сайте с 06.03.2016
Offline
186
#10
базу осознал, ликбез почитал.
не надо так делать, конечно. ответственность за наших пользователях - таки на нас, да.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий