Друзья, искал информацию но так и не нашел. Может плохо искал.
Суть вопроса - допустим что в html код была добавлена JS инъекция.
Есть ли возможность с помощью JS вытащить часть исполняемого кода и переслать его на другой сервер?
P.S.
Просто пишу чат и боюсь, что из за инъекции могут переслать генерированный ключ, или же переслать генерированный алгоритм шифрования.
Ну так Вы добавьте в алгоритм проверки ключа на сервере IP-адрес и DNS этого IP и проверяйте на сервере по этим 2-м параметрам. Что-то изменилось - убиваем сессию.
Проблем - не вижу.
Дело в том что клиент генерирует свой ключ. Этот ключ никто не должен знать кроме клиента. Клиент шифрует данные по ключу и отправляет их для авторизации серверу.