<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Komentarze do: Bójmy się CSS?!</title>
	<atom:link href="http://www.webaudit.pl/blog/2007/bojmy-sie-css/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=rss</link>
	<description>Użyteczność, marketing, technologie internetowe</description>
	<lastBuildDate>Fri, 25 May 2012 09:33:37 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
	<item>
		<title>Autor: Grzegorz Wolański</title>
		<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16640</link>
		<dc:creator>Grzegorz Wolański</dc:creator>
		<pubDate>Sun, 08 Jul 2007 23:17:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16640</guid>
		<description>Textile byłoby niegłupim wyjściem</description>
		<content:encoded><![CDATA[<p>Textile byłoby niegłupim wyjściem</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Tyhagara</title>
		<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16638</link>
		<dc:creator>Tyhagara</dc:creator>
		<pubDate>Sun, 08 Jul 2007 13:03:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16638</guid>
		<description>Wydaje mi się że dość skutecznym rozwiązaniem będzie aby użytkownicy sami zgłaszali moderacji wszystko to, co wyda im się podejrzane. Można im to ułatwić wprowadzając mechanizm np: powiadamiania, że dany link jest wychodzący z serwisu, czyli może być potencjalnie niebezpieczny dla użytkownika.</description>
		<content:encoded><![CDATA[<p>Wydaje mi się że dość skutecznym rozwiązaniem będzie aby użytkownicy sami zgłaszali moderacji wszystko to, co wyda im się podejrzane. Można im to ułatwić wprowadzając mechanizm np: powiadamiania, że dany link jest wychodzący z&nbsp;serwisu, czyli może być potencjalnie niebezpieczny dla użytkownika.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: wzs</title>
		<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16636</link>
		<dc:creator>wzs</dc:creator>
		<pubDate>Fri, 06 Jul 2007 11:41:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16636</guid>
		<description>Oczywiście wiem, że to raczej nierealne- to tylko taka sugestia człowieka, którego wygląd aukcji przeważnie drażni i wystarczyłyby mu wersje tekstowe + zdjęcia produktu :)</description>
		<content:encoded><![CDATA[<p>Oczywiście wiem, że to raczej nierealne- to tylko taka sugestia człowieka, którego wygląd aukcji przeważnie drażni i&nbsp;wystarczyłyby mu wersje tekstowe + zdjęcia produktu :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Robert Drózd</title>
		<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16635</link>
		<dc:creator>Robert Drózd</dc:creator>
		<pubDate>Fri, 06 Jul 2007 07:27:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16635</guid>
		<description>wzs, myślę, że za to stwierdzenie wielu sprzedawców by Cię zamordowało. ;-) każde ograniczenie możliwości prezentacji to mniejsze szanse na wyróżnienie i realizację w ramach allegro jakiegoś programu wizerunkowego. W końcu dla wielu sprzedawców aukcje to tylko inny kanał sprzedaży; dlaczego ograniczać im to jak pokazują swoją ofertę?</description>
		<content:encoded><![CDATA[<p>wzs, myślę, że za&nbsp;to stwierdzenie wielu sprzedawców by Cię zamordowało. ;-) każde ograniczenie możliwości prezentacji to mniejsze szanse na wyróżnienie i&nbsp;realizację w&nbsp;ramach allegro jakiegoś programu wizerunkowego. W końcu dla wielu sprzedawców aukcje to tylko inny kanał sprzedaży; dlaczego ograniczać im to jak pokazują swoją ofertę?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: wzs</title>
		<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16633</link>
		<dc:creator>wzs</dc:creator>
		<pubDate>Thu, 05 Jul 2007 23:39:58 +0000</pubDate>
		<guid isPermaLink="false">http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16633</guid>
		<description>IMHO tworzenie wyrafinowanego wyglądu dla aukcji jest zupełnie zbędne.
Więcej szablonów + uproszczony markup</description>
		<content:encoded><![CDATA[<p>IMHO tworzenie wyrafinowanego wyglądu dla aukcji jest zupełnie zbędne.<br />
Więcej szablonów + uproszczony markup</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: porneL</title>
		<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16629</link>
		<dc:creator>porneL</dc:creator>
		<pubDate>Wed, 04 Jul 2007 21:52:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16629</guid>
		<description>Pozwalanie na HTML jest w ogóle niebezpieczne -- jest pierdyliard różnych atrybutów on-cośtam, pseudo-URL-i i IE-owych dziwactw, które mogą pozwolić na odpalenie skryptu modyfikującego DOM.

Na sam CSS jest częściowe, ale proste zabezpieczenie: kod użytkownika wrzucić w element z &lt;strong&gt;&lt;code&gt;position:relative; overflow:hidden&lt;/code&gt;&lt;/strong&gt; i z tego &quot;uciec&quot; mogą tylko elementy z position:fixed (które trzeba niestety wyfiltrować).

Pozostaje jeszcze potem problem ograniczenia arkusza CSS użytkownika do określonego obszaru (żeby np. przez content:url() nie podmienił części strony) -- do tego trzeba by parsować i przerabiać selektory.

Natomiast dowolny, potencjalnie wrogi HTML+CSS+JS da się opanować tylko poprzez umieszczenie go w &lt;strong&gt;ramce serwowanej z innej domeny&lt;/strong&gt;.</description>
		<content:encoded><![CDATA[<p>Pozwalanie na HTML jest w&nbsp;ogóle niebezpieczne &#8212; jest pierdyliard różnych atrybutów on-cośtam, pseudo-URL-i i&nbsp;IE-owych dziwactw, które mogą pozwolić na odpalenie skryptu modyfikującego DOM.</p>
<p>Na sam CSS jest częściowe, ale proste zabezpieczenie: kod użytkownika wrzucić w&nbsp;element z&nbsp;<strong><code>position:relative; overflow:hidden</code></strong> i&nbsp;z tego &#8222;uciec&#8221; mogą tylko elementy z&nbsp;position:fixed (które trzeba niestety wyfiltrować).</p>
<p>Pozostaje jeszcze potem problem ograniczenia arkusza CSS użytkownika do określonego obszaru (żeby np. przez content:url() nie podmienił części strony) &#8212; do tego trzeba by parsować i&nbsp;przerabiać selektory.</p>
<p>Natomiast dowolny, potencjalnie wrogi HTML+CSS+JS da się opanować tylko poprzez umieszczenie go w&nbsp;<strong>ramce serwowanej z&nbsp;innej domeny</strong>.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Marcin (Ktos)</title>
		<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16627</link>
		<dc:creator>Marcin (Ktos)</dc:creator>
		<pubDate>Wed, 04 Jul 2007 18:21:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16627</guid>
		<description>Ups, tam miało być &lt;code&gt;&lt;button /&gt;&lt;/code&gt; oraz &lt;code&gt;&amp;lt input type=&quot;button&quot; /&gt;&lt;/code&gt;, zapomniałem, że Wordpress interpretuje kod.</description>
		<content:encoded><![CDATA[<p>Ups, tam miało być <code>&lt;button /&gt;</code> oraz <code>&amp;lt input type="button" /&gt;</code>, zapomniałem, że WordPress interpretuje kod.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Marcin (Ktos)</title>
		<link>http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16626</link>
		<dc:creator>Marcin (Ktos)</dc:creator>
		<pubDate>Wed, 04 Jul 2007 18:20:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.webaudit.pl/blog/2007/bojmy-sie-css/#comment-16626</guid>
		<description>A ja jednak myślę, że Rafał myślał, jak i ja pierwotnie, że jest to &lt;code&gt;&lt;/code&gt;, a nie obrazek (btw, właśnie, dlaczego by tego o &lt;code&gt;&lt;/code&gt; czy &lt;code&gt;&lt;/code&gt; nie oprzeć?).

I &lt;em&gt;chyba&lt;/em&gt; filtrowanie position: absolute; było by wystarczające, bo wszelkie inne paddingi czy marginy raczej spowodują rozjechanie się szablonu, a tutaj chodzi o całkowitą anonimowość. Raczej.</description>
		<content:encoded><![CDATA[<p>A ja jednak myślę, że Rafał myślał, jak i&nbsp;ja pierwotnie, że jest to <code></code>, a&nbsp;nie obrazek (btw, właśnie, dlaczego by tego o&nbsp;<code></code> czy <code></code> nie oprzeć?).</p>
<p>I <em>chyba</em> filtrowanie position: absolute; było by wystarczające, bo wszelkie inne paddingi czy marginy raczej spowodują rozjechanie się szablonu, a&nbsp;tutaj chodzi o&nbsp;całkowitą anonimowość. Raczej.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

