Pull to refresh

Comments 6

Единственная надёжная защита — не доверять содержимому буфера, а смотреть на него.

Если есть мало-мальские навыки чтения исходников веб-страниц, то в десктопной версии браузера можно открыть Инструменты разработчика (“DevTools”, обычно открываются нажатием клавиши F12), перейти в DevTools на вкладку Elements (Chrome) или Inspector (Firefox), выбрать на веб-странице “стрелочкой” (слева в наборе инструментов DevTools) HTML-элемент с нужным текстом, а потом скопировать нужный фрагмент текста из DevTools. При необходимости можно вручную удалить HTML-разметку из скопированного фрагмента.

Как долго. Просто не вставлять сразу в терминал, а вставлять в текстовый редактор и смотреть глазами. Куда быстрее чем в Dev Tools копошиться.

предохраняйтесь, не вставляйте куда попало. еще раздражает, что если подсказки гугловой нейронки не вручную скопировать, а нажать рядом кнопку "копировать в буфер обмена", то при вставке в терминал команда сразу выполняется, т.к. видимо идет с символом завершения строки.

Можно переопределить setData в Tampermonkey если это действительно напрягает, сам сталкивался с подменой только на каком-то сайте магаза, который добавлял упоминание о себе. Подмена команд это прям как-то сильно палевно, это должен быть совсем донный сайт.

Да, подстава знатная. Поэтому не нужно всë это копипастить, хотя бы сначала в текстовый редактор, а оттуда уже текст в чистом виде. Ещë бОльшая опасность с curl на выполнение - там изначально не видишь, что скачалось. В нормальном варианте нужно понимать все команды, которые собираешься выполнять (а лучше перепроверить в манах), и сначала где-то протестировать.

Хуже, что и сайты перехватывают ctrl+c, и не так просто всë. В линуксе хотя бы 2 разных буфера есть, можно просто выделить (если опять же сайт не заблочит или не подменит содержимое).

Сразу вспомнились атаки двух-трёхлетней давности с «безобидными» командами для Win+R/CMD: человеку показывали одно, а через JavaScript в clipboard попадала совсем другая команда.

Механика старая, но применительно к терминалам действительно есть что разобрать — особенно с учётом multiline paste и bracketed paste.

Sign up to leave a comment.

Articles