Обновить
260
Sergey Belov@BeLove

Пользователь

201
Подписчики
Отправить сообщение
Справедливости ради, все остальные «собачьи» экипажи — Белка и Стрелка, Чернушка, Уголёк и Ветерок — всё же вернулись домой.

Читал статью про собак в космосе, судя по ней — собак не вернулось на Землю довольно много.
Такая «фишка» много где работает, не только в Сбере. Можно еще по электронной почте.
В журнале «Хакер» в прошлом году (вроде) описывали.
upd: соль не передается клиенту, так что приведенный код ничего не дает.
Нам нужна оригинальная соль, чтобы подписывать свои запросы. Мы не можем открыть страницу с сервером с параметром инъекции, выдаст 404.
О да, по роду деятельности арендую сервера в трех странах: США, Россия и Казахстан. В итоге в России беру отличный VPS (KVM) с 4 ядрами (2.5), 4 ГБ RAM и винтом на 40 гб за ~1000 рублей, и в Казахстане (у одного из хостеров и поста выше) за эту же тысячу VPS (но уже OpenVZ, что почти уже не VPS), 1 ядром, 10 гб HDD и 512 Мб RAM.
И сервис — 3 раза просто так выключали сервер. Пишу в саппорт — почему отключали? Пишут, что не знают, включили обратно.

Поэтому хостера пишите прямо тут)
Интересно, у меня оно тоже поставлено.
Но действительно, довольно бесполезное… Куда бы лучше было видеть парсинг banki.ru — www.banki.ru/products/currency/cash/sankt-peterburg/
У них в приложении этой информации нет.
Использовал SlimerJS для хакквеста. Из минусов могу отметить только отсутствие поддержки CSP (в отличие от CutyCapt, который мои задачи решал успешно).
Грац) За инфу с CRLF с location — спасибо.
У них конкретные правила прописаны по публикации уязвимостей, так что не сравнивайте.
Сообщать надо сначала, в любом случае.
SNI поддерживается с андроида 3+ — en.wikipedia.org/wiki/Server_Name_Indication
Сам с этим столкнулся, когда использовал SSL от CloudFlare.
2012 год, раньше была бесплатная версия, сейчас только триал на 14 дней.
Статья обновлена, косяк не DO, а джема.
На данный момент запатчена. Дали 100 долларов на счет, с моими расходами — около полугода.
Так им всего 3 года.
Сообщество с манами у них довольно сильное, а простота сервиса и ясность ценников — меня подкупили. Данная статья не повод делать выводы о сервисе, это точно. Уязвимости везде найдутся — все зависит от популярности сервиса (посмотрите на количество критичных уязвимостей в Google, например).
Амазон даже копать не хочется. Открываешь а там такой трэш в интерфейсе) что не найти порой, где ж у тебя нужный функционал.
Так я и пишу, что хэш — не нужен. Максимум, сделать какую-нибудь зависимость от IP адреса клиента, чтобы добавить накрутчику один запрос.
Про рекаптчу в курсе, но когда говорим о средствах защиты мы должны сопоставлять стоимость атаки и профит от неё. В данном случае атакующему проще купить легальный «VIP» статус, который зарезервирует за ним топ в списке серверов.
reCaptcha + уникальность IP в 24 часа.
Про хэш да, но не про соль+алгоритм. На сторону клиента можно было отдать уже хэш, без соли, генерируя его на серверной стороне.
В данном случае вообще этот хэш — «пустышка», ни от чего не защищает (как кроме от sqli, если бы соль не отдавалась клиенту).
Хах, тогда да, я не смотрел дальше, думал они всё же сразу его подставляют на серверной стороне, а не на клиентской :) Это, конечно, доставляет.

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность