Pull to refresh
60
0
Богдан Рыхаль @ganjar

Web программист

Send message
Используют)
Как браузер определит можно ли слать запрос без получения ответа от сервера?
С более сложными (если например надо менять content-type на application/json) — сначала отправляется «preflight request» методом OPTION для получения разрешения на отправку основной части запроса. Для обычных post/get такого не делается.
Не совсем так. Запрос уйдет и будет обработан на стороне веб сервера. Браузер заблокирует только чтение ответа, если в заголовках нет валидного CORS.
Мы можем отправить результат на другой домен
а что мешает заставлять пользователя делать запрос на адрес вроде 192.168.х.х. напрямую, без плясок с DNS

Запрос отправить можно. Как ответ прочесть без валидного CORS?
Не так давно, кстати, был опубликован метод для обхода запрета на выполнение команд через функции типа «exec»
github.com/Bo0oM/PHP_imap_open_exploit
Для себя сделал следующее — 3 рабочих стола. На первом разработка (код, браузер), на втором локальный/дев сервер, на третьем — продакшн.
Переключаясь на третий стол, я четко знаю с чем работаю и «случайных комманд» там просто быть не может.
Что нужно считать источником? источник вдохновения для написания статьи был закрытый репорт в FB со словами «спасибо, мы уже знаем о проблеме» (собственно как и в комментарии ниже) и официальная позиция Google на этот счет. А о проблеме, мне лично, стало известно, с паблик репортов на hackerone.
Ваша ссылка мне на глаза попалась один раз во время поиска различных вариантов решения проблемы и не является источником для данной статьи.
Для всех остальных, кто считает что оригинал статьи https://medium.com/@jitbit/target-blank-the-most-under... — сравните для начала дату публикации. Моя статья вышла 3го мая. Англоязычная — 4го.
Я о том что любая защита — лучше чем ничего. Особенно для «компьютерно неграмотных». Одно дело словить заразу за пол года-год, используя антивирус, другое дело через несколько дней.
Зачем использовать контрацептивы? все равно, рано или поздно, детей рожать.
Да, действительно. Зато работает rel=«noreferrer»
Сработает так же при ctr + click, только пример на это не рассчитан так как пользователь сразу заметит срабатывание редиректа на странице, на которой нажал на ссылку. По идее решается переносом кода в window.onfocus
Добавил, скрыл публикацию в FB.
Другие варианты больше подходят тем, у кого, к примеру, много ссылок, ссылки в контенте и тд. Что бы подключив на все страницы скрипт — решить проблему. Еще пишут за возможные проблемы с обработкой в Safari, только, к сожалению, пока нет возможности это протестить.
Это не перевод 1 в 1. Источники информации, которые использовались для написания, указаны в конце статьи.
Может WPA key? Речь именно о "WPS pin"

Information

Rating
Does not participate
Location
Киев, Киевская обл., Украина
Date of birth
Registered
Activity