Обновить

Ответ разработчика на статью про «бизнес-схему»

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели6.7K
Всего голосов 1: ↑1 и ↓0+3
Комментарии1

Комментарии 1

Уточню ключевую формулировку: под no auth имелось в виду отсутствие надлежащей authorization, а не authentication. Валидная PHPSESSID устанавливает личность сессии, но не доказывает её право получать произвольный объект или выполнять над ним конкретную операцию. Поэтому наличие сессии и IDOR/BOLA друг другу не противоречат. При этом замечания о термине Session Fixation, CVSS без векторов и стабильных ссылках на действительно публичные фотографии принимаются. Эти формулировки требуют правки.

Остальная часть ответа преимущественно описывает уже изменённую систему: старые маршруты возвращают 404, появились Laravel API, Sanctum, UUID, BanGuard, атомарные квоты и отдельные rate limits. Это хорошие фиксы, но они подтверждают нынешнее состояние, а не опровергают историческое. Текущий 401, новая мидлварь и урезанные фрагменты закрытого кода не могут задним числом доказать, что старая PHP-реализация обладала теми же проверками. Для этого потребовались бы даты развёртывания, история коммитов и независимый ретест.

Автор первоначального исследования — 0xItsss. Под этим же ником у меня существуют публичные профили на GitHub, Standoff 365 и Exploit, поэтому мой профессиональный след не ограничивается одной статьёй и может быть проверен независимо. Наличие этих профилей не делает мои выводы автоматически правильными, поэтому я отвечаю за запросы, артефакты и признаю конкретные терминологические ошибки. Но это принципиально отличается от ситуации, когда автор начинает материал словами «я один из разработчиков», не показывая ни публичной связи с проектом, ни репозитория, ни профессиональной истории, ни другого проверяемого подтверждения своей роли в проекте.

На таком фоне происхождение серии ответов действительно требует пояснения. codegi называет себя разработчиком Mimolet, но не приводит проверяемой связи с проектом. Практически одновременно появляются uxbione и mobilegrenka: по данным Хабра профили зарегистрированы в одно окно, сразу же начинают тематически близкую публикационную активность, а более ранний технический след по этим никам не прослеживается…

Это не доказывает мультиаккаунтинг или оплату за регу/публикацию, но до раскрытия аффилированности такие материалы нельзя представлять как несколько независимых мнений. Особенно странно то, что параллельно ООО «Дейтинг» направляет Хабру досудебную претензию, получает мой адрес для прямого урегулирования, но вместо ответа по цитатам и доказательствам выпускается ЦЕЛАЯ СЕРИЯ положительных и «опровергающих» публикаций на всевозможных ресурсах для захвата выдачи поисковиков.

Если задача действительно состоит в исправлении ошибок, пишите на root@notafraud.xyz. Я не кусаюсь и предлагаю простой порядок: спорная цитата > подтверждающие материалы > исправление > документированный результат. Ответ на досудебную претензию вам был дан на почту, которая указана в претензии. Но одновременно требовать удаления исходной статьи и производить вокруг неё всё новые страницы и публикации это значит самостоятельно расширять поисковый след и раздувать историю, которую вы пытаетесь погасить.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации