upd: соль не передается клиенту, так что приведенный код ничего не дает.
Нам нужна оригинальная соль, чтобы подписывать свои запросы. Мы не можем открыть страницу с сервером с параметром инъекции, выдаст 404.
О да, по роду деятельности арендую сервера в трех странах: США, Россия и Казахстан. В итоге в России беру отличный VPS (KVM) с 4 ядрами (2.5), 4 ГБ RAM и винтом на 40 гб за ~1000 рублей, и в Казахстане (у одного из хостеров и поста выше) за эту же тысячу VPS (но уже OpenVZ, что почти уже не VPS), 1 ядром, 10 гб HDD и 512 Мб RAM.
И сервис — 3 раза просто так выключали сервер. Пишу в саппорт — почему отключали? Пишут, что не знают, включили обратно.
Интересно, у меня оно тоже поставлено.
Но действительно, довольно бесполезное… Куда бы лучше было видеть парсинг banki.ru — www.banki.ru/products/currency/cash/sankt-peterburg/
У них в приложении этой информации нет.
Использовал SlimerJS для хакквеста. Из минусов могу отметить только отсутствие поддержки CSP (в отличие от CutyCapt, который мои задачи решал успешно).
Так им всего 3 года.
Сообщество с манами у них довольно сильное, а простота сервиса и ясность ценников — меня подкупили. Данная статья не повод делать выводы о сервисе, это точно. Уязвимости везде найдутся — все зависит от популярности сервиса (посмотрите на количество критичных уязвимостей в Google, например).
Амазон даже копать не хочется. Открываешь а там такой трэш в интерфейсе) что не найти порой, где ж у тебя нужный функционал.
Так я и пишу, что хэш — не нужен. Максимум, сделать какую-нибудь зависимость от IP адреса клиента, чтобы добавить накрутчику один запрос.
Про рекаптчу в курсе, но когда говорим о средствах защиты мы должны сопоставлять стоимость атаки и профит от неё. В данном случае атакующему проще купить легальный «VIP» статус, который зарезервирует за ним топ в списке серверов.
Про хэш да, но не про соль+алгоритм. На сторону клиента можно было отдать уже хэш, без соли, генерируя его на серверной стороне.
В данном случае вообще этот хэш — «пустышка», ни от чего не защищает (как кроме от sqli, если бы соль не отдавалась клиенту).
Читал статью про собак в космосе, судя по ней — собак не вернулось на Землю довольно много.
В журнале «Хакер» в прошлом году (вроде) описывали.
Нам нужна оригинальная соль, чтобы подписывать свои запросы. Мы не можем открыть страницу с сервером с параметром инъекции, выдаст 404.
И сервис — 3 раза просто так выключали сервер. Пишу в саппорт — почему отключали? Пишут, что не знают, включили обратно.
Поэтому хостера пишите прямо тут)
Но действительно, довольно бесполезное… Куда бы лучше было видеть парсинг banki.ru — www.banki.ru/products/currency/cash/sankt-peterburg/
У них в приложении этой информации нет.
Сообщать надо сначала, в любом случае.
Сам с этим столкнулся, когда использовал SSL от CloudFlare.
Сообщество с манами у них довольно сильное, а простота сервиса и ясность ценников — меня подкупили. Данная статья не повод делать выводы о сервисе, это точно. Уязвимости везде найдутся — все зависит от популярности сервиса (посмотрите на количество критичных уязвимостей в Google, например).
Амазон даже копать не хочется. Открываешь а там такой трэш в интерфейсе) что не найти порой, где ж у тебя нужный функционал.
Про рекаптчу в курсе, но когда говорим о средствах защиты мы должны сопоставлять стоимость атаки и профит от неё. В данном случае атакующему проще купить легальный «VIP» статус, который зарезервирует за ним топ в списке серверов.
В данном случае вообще этот хэш — «пустышка», ни от чего не защищает (как кроме от sqli, если бы соль не отдавалась клиенту).