Achjo, nehodlám zde rozšiřovat flame a OT. Ale už jsem takový, že rád argumentuji.
Takže co se týče Java skriptů a ActiveX. Základ naprosté většiny webových stránek je postaven na HTML. Většina stránek se tedy načte i bez podpory Javy. Java velmi často zprostředkovává pouze práci s okny prohlížeče, výpočty, generování aktivních prvků na stránce nebo přístup do objektových tříd stránky a prohlížeče. Pokud ale bych měl jít na server s warez nebo pornem, kterému vůbec nevěřím, pak je naprosto normální si vypnout Javu. Nevím co na tom vidíte za paranoiu. Vždyť právě Java je často zneužívána k uložení škodlivého kódu na disk uživatele.
Co se ActiveX týče, to má ještě menší význam než Java a na funkčnost stránky má prakticky mizivý vliv. ActiveX se používá jen jako pluginy pro zobrazení specifického obsahu na stránce (jako je např. Flash, ale jako jsou třeba i Dialery). Takže ActiveX (kromě Flash) jsou ještě nebezpečnější. Zvláště pokud máte povolenou jejich instalaci na vyžádání.
IFRAME lze zneužít ke spuštění škodlivého kódu. Záplata na to byla vydána, ale viděl jsem případ kdy ani to nepomohlo. Spouštění souborů v IFRAME lze samozřejmě zakázat v nastavení Internetu nebo v prohlížeči.
Ad Cookies: píšeš "s příchodem databází na straně serveru není důvod do ní hesla ukládat (já to alspoň nedělám). Pokud se to stane, tak je to ojedinělá a hrubá chyba programátora."
To není pravda. S příchodem databází neodpadla potřeba ukládat hesla do cookies. Pokud se přihlásíš na tomto serveru PCT a přijdeš další den, nemusíš zadávat heslo. Kde asi myslíš že je to heslo uloženo? Naštěstí je uloženo hashnuté (nekčastěji pomocí MD5).
Ad paranoia

mě to tak nepřipadá. serfuju po netu už pár let, a za tu dobu jsem navštívil různé stránky, bezpečné i nebezpečné, ale za celou dobu se mi stalo jen jednou, že by byl můj prohlížeč prolomen (musím zaklepat). Naštěstí k ničemu nedošlo, jelikož AV to ihned zarazil. A přitom mohu říct, že nejsem nijak omezován výběrem stránek které navštěvuji. Takový asketa nejsem. Jen dodržuji jistá pravidla bezpečnosti. Takže paranoia ne
//dopsáno: bohužel některé způsoby jak pomocí webové stránky infikovat uživatelův PC jsou účinné a s poslední verzí prohlížeče se ani neubráníte (zvláště pokud jde o čerstvě objevenou díru). Takové škodlivé "algoritmy"

se objevují právě na některých pofidérních warez porno stránkách. Na takové případy jsem si vyvinul vlastní webový prohlížeč, který parsuje jen některé HTML tagy (text, odkazy, obrázky). Je to paráda a naprosto bezpečné, na warez stránky jako stvořené (tím ale neříkám že je navštěvuji

)
//dodatek: všude kde jsem psal Java jsem myslel Java skripty, ne Java aplety. To je trochu vo něčem jiném.