XSS-Schutz in uBlock (ohne NoScript)?

Hallo zusammen,

laut arkenfox soll NoScript mit uBlock Origin redundant sein.
Aber ich finde die Option bzgl. dem XSS-Schutz in uBlock nicht. Ist der Schutz etwa automatisch per Default immer aktiviert oder ist das die Option mit „Deaktiviere JavaScript“?
Oder benötige ich dafür eine extra Regel (oder Liste, etc.)?

Danke euch mal wieder!

uBlock Origin hat diese Funktion nicht.
Der „XSS-Schutz“ von NoScript ist imho unnütz, eigentlich sind Webseiten selbst dafür verantwortlich, dass sie nicht per XSS angreifbar sind. Zusätzlich wirft NoScripts XSS-Schutz häufiger false-positives, als dass es einen tatsächlich mal vor einen XSS-Angriff schützt.

Ich empfehle einfach, bei gesunder Paranoia, ein eigenes Browserprofil für kritische Webseiten (Banking, Shopping, … jenachdem bezüglich welcher Seiten du dir bei XSS-Angriffen sorgen machst), die einen höheren Schutz benötigen, zu verwenden, oder andernfalls einfach während Tätigkeiten auf solchen Seiten keine weiteren Webseiten aufzurufen/möglichst keine offen zu haben, und sich hinterher aus den Accounts auszuloggen.
Falls man sowieso keine Chronik vom Browser anlegen lässt (Cookies, Cache, …) ist das Ideal ein einfacher Neustart des Browsers, dann wären XSS Angriffe normalerweise irrelevant, da sie dann meist zu nichts führen können (außer ggf. bei Aufrufen von angreifbarer Webserversoftware im Heimnetz - unwahrscheinlich).

Nachtrag: Container für kritische Seiten reichen auch, als „ultimativer Schutz“ vor XSS auf Login-Webseiten, wenn ein Login nicht auch außerhalb dieser gilt.

1 „Gefällt mir“

Wer verantwortlich ist, nützt mir doch gar nichts, wenn ich das Opfer bin: meine Eingabe wird entführt.
Ich verzichte doch auch nicht auf Malwareschutz, nur weil manche Seiten selbst für ihre Verseuchung verantwortlich sind.

1 „Gefällt mir“

Ublock im Medium Mode wehrt die meisten Angriffe ab.
Es ist viel schwieriger, eine Website vollständig zu übernehmen und First Party Scripte auszuführen. Als Schwachstellen in JavaScript-Bibliotheken zu nutzen, um auf eine andere Website umzuleiten.

Vielen Dank euch für eure Hinweise :grinning:
Dann werde ich uBlock mal in den Medium-Modus stellen.

Bzgl. NoScript. Ich dachte immer, dass ich das Tool hier bei Mikes Empfehlungen gelesen hätte, aber finde es nicht mehr.
Ist das Tool also überhaupt noch notwendig/empfohlen?

1 „Gefällt mir“

Dass der XSS Schutz unütz ist, erkennt man daran das er

  1. nicht standardmäßig aktiviert ist.
  2. an den vielen fixen/workarounds im Changelog.
  3. dass er selbst nach 10 Jahren Entwicklung immer noch nicht richtig funktioniert :slight_smile:

Also bei NoScript

  1. ist er standardmäßig aktiviert (und die allgemeine Javascript-Blockade, die man als Einziges deaktivieren muss, wenn man es nur für den XSS-Schutz benutzen will).
  2. (Ich hätte ihn nicht in der FF-Konfiguration gesucht)
  3. funktioniert er solange, wie ich es kenne.

Okay, ich sehe schon hier gehen die Meinungen auseinander - ich belasse NoScript jetzt erst einmal aktiviert :grinning: