Security Vulnerability Research & Defense : The IE8 XSS Filter

MicrosoftがIE8用のクロスサイトスクリプティンぐフィルタをリリースしたするそうです。

IE8 Beta2で同梱なのかな?

Hello, our team and IE have recently collaborated on a new IE8 feature that was announced today the XSS Filter. Check it out here: http://blogs.msdn.com/ie/archive/2008/07/02/ie8-security-part-iv-the-xss-filter.aspx

This effort demonstrates our commitment to helping our product teams benefit from the knowledge we have gained while defending our products from attack. Stay tuned to our blog for more stories like this in weeks to come...

http://blogs.technet.com/swi/archive/2008/07/02/the-ie8-xss-filter.aspx

Rsnakeもコメントを寄せていますね。

Noscriptみたいだけど、デフォルトでついてくるのがよさげーみたいな。

Think of XSSFilter like noscript in Firefox, but without the turning off JS portion of the functionality, and unlike noscript, it’s default in the browser, so it will impact a lot more people. David Ross (the guy who came up with the term Cross Site Scripting in the first place, btw) wrote this tool to start tackling a problem he’s been thinking about for 8 or more years since that paper was first authored. It’s not perfect, don’t get me wrong, but it’s a huge leap forward in the right direction, and I was hugely honored to be a part of it, since I think it will have a great positive impact on consumer security while us security knuckle draggers figure out a way to get websites to start securing themselves.

http://ha.ckers.org/blog/20080702/xssfilter-released/

やっぱり、IE8 Beta2に同梱されるとのこと。

Microsoftは米国時間2008年7月2日,次期WebブラウザInternet Explorer 8(IE 8)」の新たなセキュリティ機能について明らかにした。XSS(クロスサイト・スクリプティング)攻撃やマルウエアの侵入からユーザーを保護するフィルタなどを追加する。8月にリリース予定のIE 8ベータ2に搭載する。

 XSS攻撃を遮断する「XSS Filter」は,Type-1(non-persistent)に分類されるXSS脆弱性に焦点を当てた。Type-1 XSSを悪用した攻撃はここ数年で急増しているという。XSS Filterの搭載により,攻撃者がユーザーのコンピュータからセッション・クッキーを盗んだり,ユーザーのキー入力を読み取ったり,重要情報を取り出したりすることを防げる。

IE 8のセキュリティ強化,XSS攻撃とマルウエア対策フィルタを搭載 | 日経 xTECH(クロステック)

screenshot