Pull to refresh

Microsoft устранила возможность взлома аккаунтов в Teams и кражи данных с помощью файла .GIF

Reading time 2 min
Views 3.6K
Information Security *Instant Messaging *Development for Office 365 *
imageФото: www.cyberark.com

Microsoft удалось закрыть проблему безопасности сервиса Microsoft Teams. Она позволяла осуществить цепочку атак для получения контроля над аккаунтами и похищения данных пользователей. Для атаки хакерам требовался файл .GIF-формата.
Total votes 8: ↑7 and ↓1 +6
Comments 4

Standoff 365 заплатит 1 млн рублей исследователям за собственные уязвимости

Reading time 2 min
Views 281
Positive Technologies corporate blog Information Security *IT Infrastructure *Web services testing *IT-companies

Крупнейшая российская платформа багбаунти Standoff 365 запустила собственную публичную программу для поиска уязвимостей. Таким образом платформа готова открыто подтвердить защищенность своих сервисов и продемонстрировать заботу о безопасности клиентов.

Багбаунти-программа Standoff 365 будет доступна для всех исследователей, а вознаграждение за наиболее опасные уязвимости составит 1 млн рублей💸

Следующим шагом в развитии программы станет запуск багбаунти, нацеленной на реализацию недопустимых событий, и увеличение выплат багхантерам до 2 млн рублей.

Узнать больше
Rating 0
Comments 0

Проблемы пользовательских поддоменов

Reading time 2 min
Views 3.1K
Website development *
О том как реализовывать разделение пользователей по своим поддоменам тут уже писалось. Не были только затронуты плюсы и минусы идеи выноса логина на поддомен. Итак.
Обсудим под катом
Total votes 39: ↑35 and ↓4 +31
Comments 59

(Java) Tomcat: делаем кросс-доменную сессию

Reading time 3 min
Views 11K
Website development *

Описание задачи:


Вы делаете проект на java под Tomcat. И решили организовать разделы своего сайта в виде поддоменов.
К примеру, на сайте www.domen.xx сделать разделы: mail.domen.xx, user.domen.xx и т.п. В какой-то момент разработки вы с удивлением обанружите, что пользовательская сессия вопреки ожиданиям существует строго в рамках одного домена. То есть юзер авторизовавшись на главной странице (www.domen.xx), переходя почту (mail.domen.xx), теряет авторизацию.

Дело в том, что сессия привязывается к клиенту через cookie с именем JSESSIONID и с пустым доменом. А когда домен не указан, браузер использует полный текущий домен. То есть сессия привязывается не к «domen.xx», а к «www.domen.xx». По неизвестной мне причине в Томкэте нет настроек позволяющих управлять этим поведением.

Читать дальше →
Total votes 30: ↑30 and ↓0 +30
Comments 36

Динамические поддомены с использованием nginx+apache

Reading time 3 min
Views 27K
Website development *
Tutorial
Этот топик — очередной топик про реализацию динамических поддоменов на сайте, коих много в интернете и даже есть пара топиков на хабре.

Проблема в том, что этот вопрос везде освещается только с точки зрения перенаправления с поддомена в папку и вся динамичность поддомена заключается в том, что ты создал папку — поддомен у тебя заработал.

Иногда же требуется решение другой проблемы — например вынос на поддомен профиля пользователя и всего функционала, который с ним связан.

Например, у нас есть готовый сайт, на котором работают профили по такому url: www.example.com/users/username, и есть всякие дополнительные возможности (например www.example.com/users/username/contact и другие страницы, связанные с этим юзером).

И мы теперь хотим вынести все, что связано с юзером, на поддомен, например username.example.com, username.example.com/contact и т.д.)

Решения, которые были найдены в интернете, меня не удовлетворили по 2 причинам:
  • Не нашел решения как заставить ее работать, сохранив работоспособность домена www.example.com
  • Все найденные решения подходят только для перенаправления в папку и не работают если дальше должны работать какие то правила


На нашем сайте стоит nginx над апачем (как и на многих других), поэтому пришлось изобретать велосипед самому, используя эту связку (nginx+ apache, благо сейчас почти на всех крупных сайтах стоит проксирующий nginx над апачем)

Читать дальше →
Total votes 68: ↑58 and ↓10 +48
Comments 50

Работа с поддоменами в MODx

Reading time 3 min
Views 9.9K
MODX *
Тут от товарища поступил вопрос:
День добрый!

Читаю статью про дружбу ModX и LS, и решил спросить вопрос, который сам никак в ModX не могу решить — как реализовать логику работы Revo в зависимости от текущего поддомена основного сайта?

Я вижу на pro-cent.ru, что в поддомен выносится название города (http://kaliningrad.pro-cent.ru/). ModX как-то помогает в обработке этого, или у Вас все руками и своим кодом сделано?


Решил дать ответ в публику, наверняка кому-нибудь тоже пригодится.
Читать дальше →
Total votes 6: ↑2 and ↓4 -2
Comments 21

Ради новых gTLD Google убьет поддомены

Reading time 1 min
Views 12K
Webnames.ru corporate blog
Недавно Мэтт Каттс, один из ведущих экспертов Google, сообщил о том, что алгоритм поиска в скором времени будет изменен. После выдачи примерно четырех результатов поиска с какого-либо домена второго уровня, количество ссылок на этот же домен на последующих страницах будет ограничено.
Читать дальше →
Total votes 15: ↑13 and ↓2 +11
Comments 17

Как найти поддомены за считанные минуты?

Reading time 4 min
Views 118K
HOSTING.cafe corporate blog IT Infrastructure *Network technologies *Server Administration *DNS *
Recovery mode
Translation
Поиск поддоменов — неотъемлемая часть подготовки ко взлому, а благодаря некоторым инструментам противостояние этим действиям стало намного проще.

Незащищенные поддомены подвергают вашу деятельность серьезной опасности, а в последнее время произошел целый ряд инцидентов, при которых взломщики воспользовались поддоменами для обхода защиты.

В случае последнего из череды инцидентов весь код сайта Vine можно было загрузить с незащищенного поддомена.

Если вы владелец сайта или изучаете вопросы информационной безопасности, вы можете воспользоваться следующими инструментами чтобы найти поддомены любого домена.

image
Читать дальше →
Total votes 29: ↑27 and ↓2 +25
Comments 10

Домен, поддомен, ограниченный контекст, пространство задач/решений в DDD: четко определены

Reading time 6 min
Views 7.5K
OTUS corporate blog System Programming *
Translation

Domain-Driven Design — это, как правило, подход к проектированию систем программного обеспечения, который предполагает создание общего языка между экспертами домена и разработчиками системы. В число известных правил DDD входят Use a Ubiquitous Language и Make The Implicit Explicit.

Однако некоторые понятия в DDD не имеют четкого определения и являются достаточно неявными. Каждый понимает по-своему, что такое домен, поддомен, пространство задач и пространство решений. В этой статье я постараюсь сформулировать рабочие определения этих понятий и разъяснить их.

Данная статья подготовлена в результате длительной беседы на github с участием многих представителей сообщества DDD. Спасибо всем участникам этого диалога за сотрудничество.

Читать далее
Total votes 6: ↑6 and ↓0 +6
Comments 6

Alias DNS-записи: что это и когда использовать

Reading time 5 min
Views 7K
Selectel corporate blog Hosting Network technologies *IT Standards *IPv6 *
Tutorial

Привет, Хабр! Меня зовут Виктор, я разработчик в Selectel. Часто ко мне обращаются клиенты и спрашивают, в каких ситуациях использовать DNS-записи типа alias. Вопросы появляются на почве ограничений и нюансов RFC. Пора разложить все по полочкам!
Читать дальше →
Total votes 62: ↑54 and ↓8 +46
Comments 18