Size: a a a

2021 April 13

AK

Alexander Kompaneyts... in symfony
В криптографию просто никто не лезет, потому что механическая сложность растёт.
источник

SP

Sergey Protko in symfony
ломаем продукты в которых "нет лакомых кусков", добираемся до идентити пользователей и че они заказывали, продаем данные. Или коллектим их. Или собираем базу кредов (если вдруг кто пароли в открытом виде хранит ибо кому и зачем заниматься взломом пользователей). Скорее всего эти пользователи реюзают креды для других более интересных ресурсов. Ну то есть не всегда путь прямой. чаще ломают косвенно. И чаще ломают по принципу "убедить супорт инженера что ты его начальник что бы тот базу переслал".

На худой конец можно просто в спам базы людей продавать.
источник

G

Gas in symfony
не могу понять, кто может подменить данные отправленные с фронта на бэк?
источник

AK

Anton K. in symfony
Любой, кто знает http или js
источник

AK

Anton K. in symfony
Это да, но так можно дойти до авторизации по паспорту со всеми этими секурити
источник

G

Gas in symfony
отправка не по https?
ну а тот кто знает js и захешить может фальшивый билет.
источник

AK

Anton K. in symfony
Не имея секрета не сможет. Отправка по https
источник

G

Gas in symfony
тогда кто он, man in the middle?
источник

G

Gas in symfony
понятно, когда один бэк подписывает, а второй бэк верифицирует. а када фронт подписывает, не ясно, что мешает тени юзера переподписать не-тот-билет
источник

✨Basic_Instinct✨ in symfony
а кто нить использует верификацию по смс?
источник

AK

Anton K. in symfony
нет, в самом браузере просто изменяешь post данные, которые уйдут на сервер и всё

фронт ничего не подписывает.

бэк отдает браузеру данные, которые потом должны будут post запросом уйти на бэк снова. и вот надо чтобы пока данные на фронте была гарантия их неизменности.

бэк подписывает - отдает браузер - браузер передает бэку и бэк может верифицировать
источник

✨Basic_Instinct✨ in symfony
для чего отдавать на едит фронту, чтобы потом поймать тоже самое на беке, но неизмененным
источник

СВ

Сергей Вершинин... in symfony
там как я понял не edit, а выбор просто. нужно обезопасить, что данные не подменили.
источник

✨Basic_Instinct✨ in symfony
а форма не валидирует?
источник

AK

Anton K. in symfony
@ivoryfIower вот кейс
источник

AK

Anton K. in symfony
+++++
источник

✨Basic_Instinct✨ in symfony
я так поняла, что форму ты сам пилишь?
источник

✨Basic_Instinct✨ in symfony
не билдером?
источник

AK

Anton K. in symfony
Басик, что за форма? если ты про ту, которая отправляет данные постом на сервер, то это вообще ng приложение и запрос выглядит как this.httpService.post('/api-endpoint-buy-ticket', data)
источник

СВ

Сергей Вершинин... in symfony
я думал уже никто symfony/form`ами не мыслит))
источник