Pull to refresh

Comments 5

Поясните про JWT. Его подпись не проверяется бэкэндом, или JWT подписывается на стороне клиента? Если второе - то получается, что по-сути клиент способен просто отсылать любые данные с score и тд, по своей воле, без всяких проверок на валидность именно игровых данных со стороны бэка?

Этот JWT выдает отдельный запрос, который получается на старте в ответ на строку URL. Он подписан бекендом :)

Как я понял, URL — выдан Телеграмом и уникален для всех пользователей.

А какой ущерб в итоге можно нанести такой атакой? Без этой детали статья походит на возмущения хакера по поводу солонки из известной байки.

Ущерб чисто развлекательный. Можно пугать людей нереальными рекордами в играх.

"У нас в клубе джентльменам верят на слово" (с)

Sign up to leave a comment.

Articles