Size: a a a

2021 March 29

ДЩ

Дмитрий Щербаков... in phpGeeks
Александр Хакимов
слушай а куки Гмайловские я ж могу так тырануть через треккер да?
Вот с исполнением js вряд-ли прокатит
источник

in phpGeeks
Александр Хакимов
слушай а куки Гмайловские я ж могу так тырануть через треккер да?
Ну ты мечтатель
источник

FL

First Last in phpGeeks
Ты в письмо встраиваешь ссылку на свой ресурс, будь то css/js/image/etc
В этой ссылке на ресурс тебе нужно указать айдишник письма, чтобы ты смог понять что открыли
Все просто
источник

in phpGeeks
gmail не включает картинки в письма, по причинам безопасности
источник

in phpGeeks
И httpOnly куки украсть невозможно
источник

FL

First Last in phpGeeks
Т.е, условно, в письме
<script src="https://yourwebsite.com/tracker/gmail/2"></script>

На бэкенде ты просто хендлишь запрос на /tracker/gmail/🇮🇩
источник

АХ

Александр Хакимов... in phpGeeks
Во ,сын полка говорит что JS можно в письмо заинъектировать
источник

ДЩ

Дмитрий Щербаков... in phpGeeks
Александр Хакимов
Во ,сын полка говорит что JS можно в письмо заинъектировать
Это твои влажные фантазии не более, он не про это говорит
источник

ДЩ

Дмитрий Щербаков... in phpGeeks
gmail не включает картинки в письма, по причинам безопасности
По умолчанию или включать надо?
источник

in phpGeeks
И httpOnly куки украсть невозможно
Единственный варик реализации XSS в 2021 году, при условии что сервис не создан даунами, это перерисовка заражённой страницы на окно авторизации)
источник

АХ

Александр Хакимов... in phpGeeks
Дмитрий Щербаков
Это твои влажные фантазии не более, он не про это говорит
а есть какие то аргументации что мои влажные фантазии обречены на провал?
источник

ДЩ

Дмитрий Щербаков... in phpGeeks
First Last
Т.е, условно, в письме
<script src="https://yourwebsite.com/tracker/gmail/2"></script>

На бэкенде ты просто хендлишь запрос на /tracker/gmail/🇮🇩
Сильно сомневаюсь что script не режется
источник

FL

First Last in phpGeeks
Дмитрий Щербаков
Сильно сомневаюсь что script не режется
Понятия не имею, но css не резался
источник

АХ

Александр Хакимов... in phpGeeks
И картинки тоже, не резались.
источник

АХ

Александр Хакимов... in phpGeeks
First Last
Понятия не имею, но css не резался
CSS не режутся только инлайновые
источник

FL

First Last in phpGeeks
Александр Хакимов
CSS не режутся только инлайновые
Неа, ссылки тоже не резались
источник

in phpGeeks
Не выполняется JS в письмах, даже не мечтайте)
источник

ДЩ

Дмитрий Щербаков... in phpGeeks
First Last
Понятия не имею, но css не резался
Просто обычно это делают картинкой
источник

АХ

Александр Хакимов... in phpGeeks
Не выполняется JS в письмах, даже не мечтайте)
Жаль, я бы в письмо впихал APP своего приложения который бы прям из письма работал бы с моим апи
источник

ДЩ

Дмитрий Щербаков... in phpGeeks
Зачем усложнять там где это не нужно
источник