All streams
Search
Write a publication
Pull to refresh
352
0
Egor Homakov @Homakov

Xlnomist

Send message
Нужно просто вводить небольшую оплату расширений как в апсторе и все модерировать. Другого способа нет. Общее число полезных расширений врядли больше 100-200, все остальное спам и хлам.
>очень дорого — Москва (даже за МКАДом);

с рублем по 70, цены на любые квартиры меньше $2000 — курам на смех
Это проблема пользователей и их инструментов. Веб был задуман так что если у тебя приватный токен в ссылке, не нужно его никому давать или использовать софт который его сливает. Винить тут надо поисковик, так как случай не первый.
Какой из этого можно сделать вывод? Что в топку Яндекс Бар — это тупо шпионский софт который с любого твоего сайта может слить приватную ссылку — таких страниц множество
Индексирует != проверяется.
Таки в чем проблема то? Конкретной атаки не показали. «Выглядит небезопасно» это не аргумент
Откуда придет? Или гугл индексирует почту в gmail?
В нормальных фреймворках все POST запросы требуют токен. Это де факто стандарт проектировки
В дополнение к замечанию про CSRF и state — также необходимо процесс инициировать только по POST запросу. Иначе есть уязвимость типа RECONNECT (see sakurity.com/blog/2015/03/05/RECONNECT.html). Mailru уязвим, например (click No Referer)
одна из любимых баек про «рекапча 2» что он слушает движения мыши и по ним понимает человек ли это))
1 Вход через соц сети это зависимость от безопасности соц сети. Тот же фейсбук имел столько уязвимостей что кроме как на игрушки логин по фейсбуку ставить нельзя ни в коем случае.

2 Если задача задолбать клиента то можно попросить их ввести 10 капч. Я сайты требующие мой телефон либо избегаю либо ищу get sms online в гугле
Любая защита от бота обходится. Ваши — вообще в два счета, в виртуальном браузере. Если задача защититься от универсального спамера то способов куча, посчитать 2+2 в JS хватит.

Посмотрите чем занимаются shapesecurity.com

Если бы была замена капче, она бы уже стояла на всех популярных сайтах. Самая интересная альтернатива — hashcash
Почему система умрет если останется только для чернухи? Как раз наоборот, черный рынок это огромные деньги, и биткоин там уже повсеместно используется.
Жизнь вообще бессмысленная штука
А у кого есть мотивация тратить столько денег чтобы вырубить биткоин? Можно поднять комиссию до небес, и переждать.

Не считаю что биткоин подходит для ежедневного применения. Мы же не оплачиваем золотом товары в магазине, тк проверять качество золота заняло бы много времени. Он больше подходит для транзакций онлайн, и крупных сделок.
А что если повысить комиссию для всех транзакций? Я вообще не вижу смысла в переводах меньше $1, и эта атака прекрасно показала что необходимо повысить стоимость атаки
Ну хм может пригодиться но лучше кодить сразу с правильной валидацией редиректа, тогда вариантов потерять токен по пути значительно меньше.

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Registered
Activity