Size: a a a

Programming Offtop

2021 March 17

AM

Artem Molotov in Programming Offtop
Vladimir Petrakovich
А чем в этом плане basic auth отличается от красивой формочки? 🤔
наличием капчи
источник

VP

Vladimir Petrakovich in Programming Offtop
Artem Molotov
наличием капчи
Вот прям в каждой первой админке есть капча, ага
источник

AM

Artem Molotov in Programming Offtop
Vladimir Petrakovich
Вот прям в каждой первой админке есть капча, ага
Если капчи нет, здачит это дырка не хуже basic auth. Мне последнее время сложно найти место, где бы не было капчи
источник

VP

Vladimir Petrakovich in Programming Offtop
Artem Molotov
Если капчи нет, здачит это дырка не хуже basic auth. Мне последнее время сложно найти место, где бы не было капчи
Брутишь всё подряд что ли? 😏
источник

AM

Artem Molotov in Programming Offtop
Vladimir Petrakovich
Брутишь всё подряд что ли? 😏
Уже нет) Просто по пользовательскому опыту говорю
источник

U

Unat in Programming Offtop
Я придумал чудовище! Аутентификацию по аргументу в urlе
источник

U

Unat in Programming Offtop
Чтобы все ссылки на портале для пользователя содержали его токен
источник

U

Unat in Programming Offtop
Поделился ссылкой - считай поделился аккаунтом
источник

AD

Aleksey D. in Programming Offtop
Konstantin dmz9
интересно а эта выручка именно через ГП или в принципе
"в принципе" - это надо в карман к разработчику залезть?
источник

VB

V B in Programming Offtop
Artem Molotov
Если капчи нет, здачит это дырка не хуже basic auth. Мне последнее время сложно найти место, где бы не было капчи
Практически в 99.99% вебморд железа нет. Но! Я видал hp коммутаторы с уапчей и счёл это полным зашкваром.
источник

AM

Artem Molotov in Programming Offtop
V B
Практически в 99.99% вебморд железа нет. Но! Я видал hp коммутаторы с уапчей и счёл это полным зашкваром.
они часто с локалки только и юзаются. а всякие циски, наверняка, можно капчей снабдить
источник

AM

Artem Molotov in Programming Offtop
Unat
Я придумал чудовище! Аутентификацию по аргументу в urlе
старо как мир. юзалось ещё в нулевых через PHPSESSID. В итоге вставляешь картинку на форум и с помощью access_log через поле реферера собираешь токены всех юзеров
источник

AM

Artem Molotov in Programming Offtop
дырка была мирового масштаба! че только не ломалось
источник

U

Unat in Programming Offtop
А, да... ucoz.
источник

AM

Artem Molotov in Programming Offtop
а ещё я помню времена, когда каждый 3ий сайт был с sql inj и каждый второй с csrf
источник

U

Unat in Programming Offtop
Помню помню, кошмарил там форумы
источник

AM

Artem Molotov in Programming Offtop
Unat
А, да... ucoz.
у него как на те времена крутой интерфейс был. Это надо же в 10ые повторить интерфейс окон в вебе!
источник

U

Unat in Programming Offtop
И csrf, который картинкой с редиректом на логаут валил неугодные треды
источник

U

Unat in Programming Offtop
Я был школьником и тупым, считаю это оправданием своих действий
источник

VB

V B in Programming Offtop
Artem Molotov
они часто с локалки только и юзаются. а всякие циски, наверняка, можно капчей снабдить
Вообще-то делается проще - есть старые добрые ssh тунели и сертификаты.  А там уже всё подряд. Что касается брута.... если логин генерится то всё очень забавно - за годы набегов ботнетов судя по логам никто даже не пытался отойти от словарей. 😜
источник