Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
мы не можем их винить в том что они «прогнулись»Можем и будем.
Я нашел уязвимость в приложении VK для Android.Да, действительно, приложение отправляет первый запрос по нешифрованному HTTP. Да, в запросе содержится токен. Только вот сам токен по отдельности вообще ничего не даёт. Вы упускаете тот момент, что в каждом запросе помимо токена есть ещё и подпись, которая является хэшем от секретной строки, названия метода и параметров. Секретная строка получается приложением от сервера в процессе авторизации, проходящей строго по HTTPS, и впоследствии никогда не покидает устройство в открытом виде. Таким образом, для аккаунта, у которого в настройках включен HTTPS-only, вы максимум что можете сделать — повторять этот запрос и получать ошибку «доступ без SSL запрещён». Полным доступом к аккаунту пользователя здесь даже не пахнет.
…
1. Установить в настройках Wi-Fi устройства на Windows Phone прокси-сервер (я использовал Charles for IOS).
photos.search
для просмотра приватных фотографий у которых есть информация о геолокации. Писал в суппорт, говорили что не баг :Dпосле такого руки опустились для поиска новых багов
«ВКонтакте» не только не платит пользователям за найденные уязвимости, но и не рассматривает их