Size: a a a

Nuxt.js | Vue SSR

2021 January 30

NP

Nathan 🦊 Perk @RF (х... in Nuxt.js | Vue SSR
Alexey
CSRF - это как бы от фреймов защита. не?
CSRF - это Cross-Site Request Forgery.
источник

A

Alexey in Nuxt.js | Vue SSR
Ну вы в курсе как она эксплуатируется?
источник

NP

Nathan 🦊 Perk @RF (х... in Nuxt.js | Vue SSR
Vladimir 💉 💊 Voytenko
ну давай, покажи мне генератор нового csrf токена для КАЖДОГО запроса
А зачем мне генерировать CSRF для каждого запроса, когда тебе достаточно один раз установить токен для клиента
источник

V💊

Vladimir 💉 💊 Voytenk... in Nuxt.js | Vue SSR
90% csrf знаешь как выглядяят? при первом рендере бэк создает токен который будет работать для всех запросов в течении достаточно длительного времени. и знаешь что я могу сделать? я могу взять этот csrf, взять куку, и отправить их на сервер, всё
источник

AD

Aleksandr Dergunov in Nuxt.js | Vue SSR
Nathan 🦊 Perk @RF (худеет)
А зачем мне генерировать CSRF для каждого запроса, когда тебе достаточно один раз установить токен для клиента
Кинь url сайта или приложения, где ты реализовал вид авторизации, за который топишь, пожалуйста.
источник

NP

Nathan 🦊 Perk @RF (х... in Nuxt.js | Vue SSR
Aleksandr Dergunov
Кинь url сайта или приложения, где ты реализовал вид авторизации, за который топишь, пожалуйста.
Сайты клиентов я тебе показывать не буду, а свой проект, который я перевожу на сессии я еще не задеплоил)
источник

V💊

Vladimir 💉 💊 Voytenk... in Nuxt.js | Vue SSR
Nathan 🦊 Perk @RF (худеет)
Сайты клиентов я тебе показывать не буду, а свой проект, который я перевожу на сессии я еще не задеплоил)
ну тогда всё, холивар закрыт
источник

AD

Aleksandr Dergunov in Nuxt.js | Vue SSR
Nathan 🦊 Perk @RF (худеет)
Сайты клиентов я тебе показывать не буду, а свой проект, который я перевожу на сессии я еще не задеплоил)
Спасибо. Всё понял.
источник

NP

Nathan 🦊 Perk @RF (х... in Nuxt.js | Vue SSR
Aleksandr Dergunov
Спасибо. Всё понял.
Сомневаюсь)
источник

NP

Nathan 🦊 Perk @RF (х... in Nuxt.js | Vue SSR
Vladimir 💉 💊 Voytenko
90% csrf знаешь как выглядяят? при первом рендере бэк создает токен который будет работать для всех запросов в течении достаточно длительного времени. и знаешь что я могу сделать? я могу взять этот csrf, взять куку, и отправить их на сервер, всё
Не можешь)
источник

V💊

Vladimir 💉 💊 Voytenk... in Nuxt.js | Vue SSR
с чего это вдруг?
источник

R

RusaXXX in Nuxt.js | Vue SSR
А в чем спор был? Токены против сессий?
источник

NP

Nathan 🦊 Perk @RF (х... in Nuxt.js | Vue SSR
Vladimir 💉 💊 Voytenko
с чего это вдруг?
Ну попробуй отправить реквест с этими куками с того же постмана. Апишка тебе высрет, что реквест невалиден, ибо проверка не прошла)
источник

SS

Stan Smith in Nuxt.js | Vue SSR
- все гамно!
- почему?
- знаю как лучше!
- покажешь?
- не покажу
источник

V💊

Vladimir 💉 💊 Voytenk... in Nuxt.js | Vue SSR
Nathan 🦊 Perk @RF (худеет)
Ну попробуй отправить реквест с этими куками с того же постмана. Апишка тебе высрет, что реквест невалиден, ибо проверка не прошла)
так у меня будет валидная сессия, будет валидный csrf почему реквест не пройдет вдруг?
источник

AD

Aleksandr Dergunov in Nuxt.js | Vue SSR
Stan Smith
- все гамно!
- почему?
- знаю как лучше!
- покажешь?
- не покажу
Тсс... :)
источник

NP

Nathan 🦊 Perk @RF (х... in Nuxt.js | Vue SSR
Stan Smith
- все гамно!
- почему?
- знаю как лучше!
- покажешь?
- не покажу
ну я не в праве палить проекты своих клиентов)
источник

R

RusaXXX in Nuxt.js | Vue SSR
Nathan 🦊 Perk @RF (худеет)
Ну попробуй отправить реквест с этими куками с того же постмана. Апишка тебе высрет, что реквест невалиден, ибо проверка не прошла)
Тоже очень интересно.
источник

A

Alexey in Nuxt.js | Vue SSR
Все уязвимо. Ломаю соседский WiFi (получаю handshake) захожу на онлайн сервис расшифровки handshake плачу 1$, ставлю WireShark получаю ваш sid подставляю к себе в браузер - релоад страницы = доступ к аккаунту. Изи.
источник

NP

Nathan 🦊 Perk @RF (х... in Nuxt.js | Vue SSR
Vladimir 💉 💊 Voytenko
так у меня будет валидная сессия, будет валидный csrf почему реквест не пройдет вдруг?
Ты можешь прямо сейчас задеплоить проект на ноде с csurf и express-session
источник