Обновить
352
0
Egor Homakov@Homakov

Xlnomist

Отправить сообщение
в какой ситуации X-CSRF-TOKEN не нужен?
facetz.net что такое вообще? Они с ума посходили отдавать мою историю всем подряд? Кто вообще их скрипт себе ставит, давайте блеклистить этих говнюков
evercookie уже устарел, недавно писали про куку через HSTS флаги даже для анонимного режима и ее НЕ будут исправлять. Вот где мяготка

Вот еще детектор профиля на линкедине, фейсбуке и других сайтах sakurity.com/blog/2015/03/10/Profilejacking.html
В браузере вроде в вебинспекторе все запросы видно. Мне вот интересно как расшифровать iTunes запросы, и имулировать их потом. В какую сторону копать?
Вообще то да, я называю это format injection — когда есть формат с определенными правилами/делимитерами и он ломается через вставку. Только SQL это другой класс injection я бы выделил. xss-да
Какой сессии? Первый вызов говорит «пошли этому юзеру токен на телефон» второй его проверяет.
Все исправили еще 8 февраля. Просто ждал пока их успешно поглотит twilio. Моя шляпа чище колумбийского кокаина.
Ну для себя лично могли бы реализовать приватное апи работающее только для доменов гугла. А так не пойдет.
А https спасет? А мыть руки перед едой спасет? )
Не понятна позиция хрома. Приватность важнее HSTS.
Не совсем готовая, допилить UI надо немного. Но не поможешь блекхатам сам, никто не поможет.
обычный хероку. А в чем моралфаги то Оо. ФБ отказался исправлять, я сделал инструмент, все довольны.
> это может позволить вашим пользователям проксить трафик через ваш сервис, хачить и DoS'ить чужие серверы от вашего имени и много чего ещё

более конкретно, как можно досить и чтобы это было реально полезно? SSRF еще можно понять

в open кстати file:/// не проходит а в питонский urllib проходит.

То что большинство НЕ знает я вам гарантирую. Аудировать безопасность рельсов это моя работа, и я знаю о чем говорю.
Не правильно выразился. Вероятность того что юзер инпут МОЖЕТ быть использован крайне высока. ПОэтому надо было максимально harden-ить ее
>Я бы хорошо подумал перед тем, как позволять пользователю вводить URL, который я должен дернуть со своего сервера. Тут даже при валидном URL’е можно огрести проблем.

Если такая задача поставлена, то ее надо реализовывать.
Verify your URL/domain например функция на мерчантах должна принимать любой валидный URL а это не только a-z0-9.
У правила должна быть мотивация. Большинство разработчиков не знают об опасности open-uri. Как бы вы валидировали?
детали out of band? каждый месадж шифруется ключем юзера и его можно прочесть только на другом девайсе смартфоне. Подписывать транзакции например
2FA совершенно беспомощна против man in the browser, давно известный факт. Только 2фа провайдеры продолжают говорить что это спасет людей. А то что вирусы это основная угроза для онлайн банкинга люди походу не могут понять.

Между прочим защиту то сделать можно, нужно сделать правильный out of band канал с отдельным приватным ключем. Этим я и занимаюсь кстати.
Работает только через iframe? А почему бы просто окно не открыть

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность