TGViewer
FrontEndDev FrontEndDev @front_end_dev · 25.8K subscribers
Post #10001 760
CSS в почте как канал атак

Разбор показывает, как CSS и HTML в webmail могут использоваться для обхода sanitization, подмены интерфейса, утечки токенов и даже захвата аккаунтов. Для фронтенда это важно как напоминание, что безопасный рендеринг untrusted content ломается на расхождениях между тем, что считает безопасным sanitizer, и тем, как браузер реально интерпретирует разметку.

Нельзя полагаться только на allowlist CSS и HTML, если в интерфейсе есть кликабельные элементы, псевдоэлементы и прокси для изображений.

https://portswigger.net/research/css-the-bomb-inside-your-inbox
  • ❤ 4
  • 🤔 2
More from @front_end_dev
  1. Oct 10, 2026Виртуальный джойстик для HTML5-игр за пару минут nippleJS позволяет быстро добавить виртуа…
  2. Oct 10, 2026vgpu для WebGPU в браузере и Node.js Либa vgpu даёт один API для рендера WebGPU-шейдеров в…
  3. Oct 9, 2026HTML-артефакты из эпохи браузерных войн Подборка старых HTML хаков, которые когда-то решал…
  4. Oct 9, 2026Chrome снова сохраняет данные Google-сайтов В Chrome снова обнаружился баг, из-за которого…
  5. Oct 8, 2026Как собрать бесконечную стеклянную сетку в браузере Показываем, как на WebGPU и Three.js с…
  6. Oct 8, 2026Почему агентный кодинг возвращает нас к примитивам Агентный кодинг делает дешевле собствен…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →