Situación:
LAN con una PC servidor, donde tengo mi propio "servidor HTTP" (escrito en Delphi). El usuario es un camarero, utilizando un teléfono inteligente. El ícono en el teléfono inteligente simplemente se conecta al puerto IP+ de la PC. El 'servidor HTTP' en la PC en la primera conexión envía una página HTML completa como respuesta. La página permanece durante toda la duración de la sesión.
El HTML descargado en el teléfono inteligente contiene un DIV de inicio de sesión, y luego varios DIV que se completarán con la respuesta del 'servidor HTTP' en la PC y se ocultarán o mostrarán en consecuencia.
La solicitud en la página HTML se envía como POST. El servidor creará una respuesta HTML de acuerdo con los parámetros enviados en la solicitud POST y el cliente completará el DIV apropiado con ella.
Solo hay una entrada de usuario, para una nota. Todo lo que está escrito allí se envía 'tal cual' al servidor, que devolverá ese texto para que se cargue en el DIV apropiado en el lado del cliente.
Traté de ver si esto se prestaba a inyecciones maliciosas escribiendo "Alerta ('HACK')" en él;. Lo que sucede es que el servidor responde devolviendo la cadena y el cliente la carga literalmente como una nota en el DIV correcto.
Según tengo entendido, esta configuración debería ser segura. ¿Me equivoco? ¿Quizás hay alguna forma misteriosa en que un pirata informático (sentado dónde? ¿Cómo entraría en juego?) Aún puede bloquear la aplicación?