Для организаторов — упущенный момент (небольшой минус), для участника — возможно небольшой плюс, так как задание засчитывается только после того, как показано решение.
Спасибо за таски, с удовольствием решал и обходил waf.
Не надо было только ложиться спать, чтобы не выбили из первой тройки) но так или иначе — все первые три места крутые ребята.
Strict-Transport-Security: max-age=expireTime
Запрет на загрузку чего-либо по незашифрованному протоколу (HTTP)
Странное пояснение. Этот заголовок сообщает браузеру, что с ресурсом надо работать только по HTTPS, т.е. отправляется при первом редиректе с HTTP на HTTPS (чтобы исключить mitm по HTTP. Естестственно, не защищает, если посещение ресурса происходит впервые для браузера).
Тут тоже не все так просто. Да, mime-type подделывается (на клиентской стороне просто — подменой HTTP запроса, на серверной — заголовки). Но и просто пересохранить картинку может быть недостаточно. Можно создать картинку, которая потерпит ресайз, но нужные данные внутри (например — PHP код) останутся на месте. Т.е. заливать файлы вообще желательно на отдельный домен и сервер, где веб-сервер не имеет интерпретаторов.
Статистика — www.alsa.org/news/media/press-releases/ice-bucket-donations-082414.html
Спасибо за отчет, круто!
Не надо было только ложиться спать, чтобы не выбили из первой тройки) но так или иначе — все первые три места крутые ребята.
Странное пояснение. Этот заголовок сообщает браузеру, что с ресурсом надо работать только по HTTPS, т.е. отправляется при первом редиректе с HTTP на HTTPS (чтобы исключить mitm по HTTP. Естестственно, не защищает, если посещение ресурса происходит впервые для браузера).
Внутри SSL то? Без сертификата? А если с ним, в чем был смысл указывать, что это все внутри SSL?
Также для предотвращения успешных брутфорс атак.
Пройдет если md5(code+message).