это конечно ясно, но сейчас очень много смежных атак при которых делается фишинг страница, пользователь самостоятельно вводит в ней данные, а уже далее их уже с ними эксплуатируют сервис, в таком случае как раз капча очень не плоха
Я только одного не понимаю, народ пишет про все эти методы защиты, referer, другой тип запроса, токен и прочее…
какой в этом вообще смысл, последнее время когда совершается подобная атака, все запросы делают вообще сервером, соответственно проставляют любые заголовки в запрос, распарсивают страницу и находят любой токен с нее…
по сути взломщик полностью эмулирует деятельность пользователя…
как раз тема с капчей более менее рабочая, хоть и требует доп действий от пользователя. Еще возможно собирать метрики пользователей и как то пытаться проверять поведение: «робот не робот»
скоро будет как в фильме «Дети Шпионов»: часы со спутниковой связью, встроенная кофеварка и все все все, единственное чего они не могут делать это показывать время
Предлагаю автору дальше пройтись по остальным банкам, думаю будет еще интереснее) правда выйдет сильно короче так как как правило функционал сильно меньше
по сути это неприрывный jpeg, то есть сервер не отдает content length и тем самым браузер не обрывает соединение. Работает нативно во всех современных браузерах, тупо передается ссылка в img
из неприятных особенностей, браузеры не очень хотят закрывать соединение, почти не лечится… на сколько я понял официальная бага
еще как вариант можно использовать MJPEG, проц так не жрет помойму, восновном нагрузка на канал и сервак, но и трафа поменьше так как не кодируется в base64
причем на сколько я знаю глонасс в этих устройствах включается только в крайних случаях, а по умолчанию работает только gps, короче тупо отписка от наших законов
Нашел опечатку, touchend.
какой в этом вообще смысл, последнее время когда совершается подобная атака, все запросы делают вообще сервером, соответственно проставляют любые заголовки в запрос, распарсивают страницу и находят любой токен с нее…
по сути взломщик полностью эмулирует деятельность пользователя…
как раз тема с капчей более менее рабочая, хоть и требует доп действий от пользователя. Еще возможно собирать метрики пользователей и как то пытаться проверять поведение: «робот не робот»
Его же можно было выполнить как раз из самого php ;-)
из неприятных особенностей, браузеры не очень хотят закрывать соединение, почти не лечится… на сколько я понял официальная бага