European Network and Information Security Agency (ENISA), der er EU’s agentur for blandt andet computersikkerhed, advarer nu om sikkerhedstrusler, de har fundet i den foreslåede HTML5-standard.
Standarden udvikles af World Wide Web Consortium, og deadline for kommentarer til standarden er i dag, hvorfor ENISAs kommentarer kommer lige i sidste øjeblik.
Giles Hogben, Enisa skrev:
I think this is special in that it’s the first time anyone has looked at those suites of specifications together from a security point of view.
I 13 af HTML5’s kommende standarder fandt ENISA 51 sikkerhedsproblemer. Nogle af disse kan rettes ved at ændre specifikationerne en smule, mens andre udgør en risiko på grund af de funktioner, de indfører, hvilket ENISA mener, at brugeren bør advares om.
For eksempel giver HTML5 mulighed for at placere en submit-knap til en webform hvor som helst på en hjemmeside, hvilket gør det nemmere at foretage et angreb, der indsætter en ny knap og indsender dataene i formen til angriberen i stedet for den tilsigtede hjemmeside. ENISA mener, at fordelene for udviklere er store, og foreslår derfor ikke, at muligheden fjernes, men blot at man gør brugerne opmærksomme på den eventuelle sikkerhedsbrist.