Size: a a a

Обсуждения техдирские

2021 November 29

ИП

Иван Повстен... in Обсуждения техдирские
Ну, в той стране - где у тебя теперь основной бизнес это все легально.
источник

ИП

Иван Повстен... in Обсуждения техдирские
Да и в целом по миру законодательное отношение к наркотикам стало значительно более мягким.
источник

R

Ruslan in Обсуждения техдирские
Опыта нет но кажется лучше по гео (если гео значительно отличается от обычных)
источник

AY

Alexey Yurchenko in Обсуждения техдирские
вопросы только к эффективности методов, тк оплата идет из общего кармана народа.
сайты уйдут в даркнет или в тг боты или еще куда.

у меня знакомый опер из регионов сейчас на прогера переучивается. Родилась дочка и на 37к сложно (с перспективой +1.5к через пару лет). Вот это эффективная зп для борьбы с наркотой и тп фигней 👍
источник

AG

Andrew 🤔 Gryaznov in Обсуждения техдирские
😂👍
источник

НТ

Никита Трастьян... in Обсуждения техдирские
Будет делать сайты по продаже травки)
источник

АГ

Алексей Герасимов... in Обсуждения техдирские
Да, сейчас смотрим какую маску допуска на смену айпи адреса ставить
источник

ИC

Игорь Cart00n in Обсуждения техдирские
Шутки-шутками мб и для бывших коллег по аналогии с :

https://gizmodo.com/a-woman-pleads-guilty-to-using-rentahitman-com-to-try-t-1848115123
источник

АГ

Алексей Герасимов... in Обсуждения техдирские
Интересно, просто обычно долго это занимает, в коде разбираться. Может вы смотри уже и  сам принцип там известен?
источник

AY

Alexey Yurchenko in Обсуждения техдирские
хреново вопрос прочитал.
у вас почему-то второй этап отвязан.
сходу даже не знаю таких сервисов.
обычно сессия полностью слетает и все, без промежуточных вариантов, тяжко вашим бекам 😁
источник

АГ

Алексей Герасимов... in Обсуждения техдирские
Тогда ещё вопрос, есть способ-сервис дешевле смс слать на 2фа чем обычные тарифы операторское? Сходу не вспомню, но сервисные смс порядка рубля вроде стоят
источник

AY

Alexey Yurchenko in Обсуждения техдирские
дешевле делать звонки и просить пользователя последние цифры номера ввести
у smsc.ru нужно шаблоны сообщений делать, тогда будет дешевле (скорее всего у всех так).
источник

АГ

Алексей Герасимов... in Обсуждения техдирские
Принял, спасибо!
источник

PD

Phil Delgyado in Обсуждения техдирские
А от каких угроз защищаетесь вторым фактором?
Почему именно такой набор параметров для хэша?
Cами считаете хэш или используете какой-то код типа fingerprint.js ?
источник

PD

Phil Delgyado in Обсуждения техдирские
По той статистике, что есть у меня - фингерпринт дает довольно мало информации. Для IOS он почти бесполезен, для мобильных браузеров - слишком часто версия меняется.
Обычно имеет смысл предлагать второй факто только для важных операций, типа платежа или изменения учетной записи, для остального просто нормальную двутокенную систему с обнаружением уязвимостей.
источник

АГ

Алексей Герасимов... in Обсуждения техдирские
соберу инфу по параметрам, самописный хэш у нас. Посмотрим на фингерпринт
источник

АГ

Алексей Герасимов... in Обсуждения техдирские
от фишинга в основном.

> для остального просто нормальную двутокенную систему с обнаружением уязвимостей.
а вот тут поподробнее пожалуйста )
источник

AY

Alexey Yurchenko in Обсуждения техдирские
Насчет смсок может кто посоветует
У нас есть домен в зоне com и ООО с несозвучным названием.
МТС от нас требует
- сведетельство о регистрации (какая-то фейк бумажка, которая только в РФ делается)
- регистрировать товарный знак 😐 что мешает любому другому юр лицу его оформить?
Может есть секретный путь? А то это выглядит как бред какой-то. Развлечение за 2к/месяц от мтс
источник

PD

Phil Delgyado in Обсуждения техдирские
Ну, если использовать два токена, access и refresh (обычно нужен еще и третий session)
access живет в серверной куке на домене приложения
refresh в серверной куке на верхнем домене
session в серверной куке на домене аутентиификации.

access - передается, соответственно, с каждым вызовом, но короткоживущий.
refresh - одноразовый, для обмена access на новую пару access+refresh. Так как он одноразовый, то повторное его использование говорит или о сетевых проблемах или о компрометации. Можно вместе с ним передавать и fingerprint в максимально параноидальном варанте
session - обычно нужен для SSO или для кейсов с не очень долгоживущим refresh-token
источник

PD

Phil Delgyado in Обсуждения техдирские
Заметим, что в этой схеме для фишинга нужно
1) или крякнуть хранение серверных кук в браузере
2) или перехватить access-token по tls и какое-то время подменять себя, но если access-token живет секунд 20-30, то это ничего не даст.
3) постоянно перехватывать tls трафик

Заметим, что fingerprint не спасет ни в одном из указанных вариантов (
источник