Обновить
260
Sergey Belov@BeLove

Пользователь

201
Подписчики
Отправить сообщение
Кажется, камера сильно проигрывает, например тому же IPhone (5+).
В подкасте про теслу noisebit.podster.fm/9
Тоже на 6м, слишком явные подсказки, особо думать не успевал)
А мне, как человеку не особо разбирающегося в фотографии, результат понравился)
Честно говоря — не обсуждался ни с кем. Все как-то молчат (больше любят нашу политику поднимать).
Откуда такие выводы? Цель было — собрать деньги и результаты очень успешны, всё сработало.
Жаль, не получилось дойти к вам и встретиться лично, улетел чуть раньше)
Спасибо за отчет, круто!
Оценил комментарий)
Для организаторов — упущенный момент (небольшой минус), для участника — возможно небольшой плюс, так как задание засчитывается только после того, как показано решение.
BH ж еще, перед ним :)
Спасибо за таски, с удовольствием решал и обходил waf.
Не надо было только ложиться спать, чтобы не выбили из первой тройки) но так или иначе — все первые три места крутые ребята.
Strict-Transport-Security: max-age=expireTime
Запрет на загрузку чего-либо по незашифрованному протоколу (HTTP)

Странное пояснение. Этот заголовок сообщает браузеру, что с ресурсом надо работать только по HTTPS, т.е. отправляется при первом редиректе с HTTP на HTTPS (чтобы исключить mitm по HTTP. Естестственно, не защищает, если посещение ресурса происходит впервые для браузера).
Чат Бородина — сколько ж людей его использовало :)
К примеру, для детектирования атак внутри SSL у нас на уровне железа делается следующее:
  1. ...302-й редирект..
  2. каждый отдельный клиент получает Javascript буквально на 3 строки


Внутри SSL то? Без сертификата? А если с ним, в чем был смысл указывать, что это все внутри SSL?
На случай если сольют всю базу — уменьшить шансы успешной расшифровки пароля пользователя.
Также для предотвращения успешных брутфорс атак.
Если подписано именно так: md5(message+code) то как раз атака не пройдет.
Пройдет если md5(code+message).
Да и сессионные данные. Возможно, человек никогда не работал с RoR, где используются подписанные куки.
Конечно настроен, а что, не надо было?
Тут тоже не все так просто. Да, mime-type подделывается (на клиентской стороне просто — подменой HTTP запроса, на серверной — заголовки). Но и просто пересохранить картинку может быть недостаточно. Можно создать картинку, которая потерпит ресайз, но нужные данные внутри (например — PHP код) останутся на месте. Т.е. заливать файлы вообще желательно на отдельный домен и сервер, где веб-сервер не имеет интерпретаторов.

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность