RSS
Pages: 1 ... 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 ... 44
[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 00:33:48


ты лучше смысл объясни

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:36:04


я забыл разлогиниться когда проверял это https://www.linux.org.ru/news/opensource/10534550?cid=10544507

в результате наспамил.. (случайно)

[>] Re: не люблю курагу! :-)
im.1406
guest(lenina,2) — x
2014-06-03 00:37:51


>пойдаляйте пожалоста сообщения про курагу

Тебе пизда школохакир.

Отряд спецназа ГРУ уже выехал для проведения мероприятий по профилактическому засовыванию кураги в твой анус.

[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 00:41:25


"это" - это что это. что именно у тебя работает?

[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — guest
2014-06-03 00:41:47


тыж ыво поддерживал? :)

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:43:36


не знаю как вы ребята -- но я серъёзно терпеть не могу курагу.. и изюм и прочие засохшие фрукты..

ну проидитесь поиском по базе, и удалите -- дел на 10 минут же?

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:44:58


у эхе "ii.dev.14" -- там про курагу пишет кто-то другой (не я) -- зайди и глянь... :-)

я это и имею ввиду что работает..

[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 00:50:11


а принцип какой? мне про курагу неинтересно, ты лучше про принцип объясни.

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:54:43


суть в том что кода web-движёк принимает POST-запрос -- то он обязан проверять CSRF-токен.

если CSRF-токен совпадает -- то POST-запрос должен проходить нормально, если не совпадает -- то POST-запрос должен *откланяться(!) ..

(для каждой web-сессии должен генерироваться свой CSRF-токен .. ну или не для каждой сессии а для каждого пользователя)

а на текущий момент -- web-движёк принимает все подрят запросы (не глядя на CSRF-токен) -- поэтому появляется возможность постить от чужёго имени (нужно лишь заманить чужака на свой хацкерский школосайт :))

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:56:36


вместо CSRF-окена -- можно передать hash-код (тот самый который пароль как бы)... но передавать его нужно обязательно НЕ через cookie, а именно как обычный POST-параметр

[>] Re: не люблю курагу! :-)
im.1406
guest(lenina,2) — Romero Yakovlev
2014-06-03 01:01:15


>тыж ыво поддерживал? :)

Ничего подобного, кураговых бендеровцев не поддерживаем.

Только теплый ватный крыжовник, только Путинка, только хардкор!

P.S. bad message, соси хуй, пидораз!

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — guest
2014-06-03 01:04:54


> P.S. bad message, соси хуй, пидораз!

откуда столько ненавести, ребят! яж для дела стараюсь! а резлогиниться РЕАЛЬНО забыл (не специально!! ещё раз повторяю)

будьте добрее! же! :-)

яж вот ни рдного матного слова не сказал.. а вы... эххх... стараешься тут для вас... :-(

[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:11:32


а он чё, не через как пост-параметр передаётся? он же вроде просто подставляется как post-код, а кука - вобще для барабану? или нет.

ты по исходникам делал или просто форму глянул?

[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:11:52


да это привидение местное. это он меня обматерил :)

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:14:39


ну тогда не страшно :-)

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:19:56


в исходниках 51t -- до конца так и не смог разобраться.. (хотя сайт про курагу -- я тоже делал на pybottle) -- так что просто по отклику web-баузера пришлось делать сайт про курагу..

исходный код сайта про курагу вот -- https://www.dropbox.com/s/vryr61d2ubv0kr2/51kuraga.tar.xz

но если ещё пол часа повтыкаю на исходники 51t -- то может сразу и патч сделаю... :-)

но мне бы хотелось бы чтоб разработчик сайта 51t -- понял бы суть всего этого инцедента (это было бы более полезно для мирового прогресса в целом!)

[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:20:43


я нифига не понял - если cookie просто вставить в hidden-форму, подставляя при отрисовке формы, и проверять только этот post-параметр - курс кураги резко сократится?

[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:22:23


> но мне бы хотелось бы чтоб разработчик сайта 51t -- понял бы суть всего этого инцедента (это было бы более полезно для мирового прогресса в целом!)

я не верю в безопасность - я верю в добрых людей и открытые двери. как попадает спам, не особо важно, и с ним бы бороться. а заавторизован ли при этом юзер - это вообще не важно, тут даже как такового, аккаунта нет, а подделку в общении выявить легко :)

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:26:52


> я не верю в безопасность - я верю в добрых людей и открытые двери.

ну сделай ты чтобы "auth" передавался бы НЕ в cookie а в обычном POST-параметре.. во время отправки любого POST-запроса...

если уж не хочешь возиться с CSRF-токенами :-)..

пойми что я тут за 30 минут смастерил говно-на-палочке (сайт про курагу), а умные люди (умее меня, которые) -- наверно могли бы сделать что-то более умное :-) чем рекламу кураги :-) ..

мне бы вот например было бы неприятно если бы вдруг от моего имени якобы-я начал-бы писать матерные сообщение... и быть может я получил бы за это бан :-) .. так что могут и опасное что-нибудь сделать же

[>] курага
im.1406
gadfly(lenina,91) — All
2014-06-03 01:27:49


А что за тема с курагой? Что там по ссылке? Мне просто спасибо говорит.

[>] ммм
im.1406
dk(lenina,96) — All
2014-06-03 01:28:54


Интересная вещь, про информацию, тут же будет все теряться далеко в истории... с кучей народа, и без поиска...

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:29:00


> я нифига не понял - если cookie просто вставить в hidden-форму, подставляя при отрисовке формы, и проверять только этот post-параметр - курс кураги резко сократится?

да-да-да!! hidden-параметр! да!

во время обработки POST-запроса -- нужно НЕ смотреть на куку , а смотреть только на обычные POST-параметры!

курага вообще после этого без шанса :-)

[>] Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:30:22


да тут по 30000 сообщений иной раз валится.

меня волнуют не технические вопросы, а психологические. перво наперво, "зачем" :) иначе этой борьбой можно заниматься всю жизнь - лучше вообще в ней не участвовать :)

а эту штуку - исправим, наверное. если не учитывать того, что я мало что понял :)


> и быть может я получил бы за это бан :-)

тут не банят. максимум, таймлимиты двигают. тем более, если понятно, что это не ты :) вернули бы номер владельцу :)


> ну сделай ты чтобы "auth" передавался бы НЕ в cookie а в обычном POST-параметре.. во время отправки любого POST-запроса...

мне почему-то казалось, что так оно и есть. я переповерю api-auth


большое спасибо за аудит, за совет, и за курагу, конечно! :)

[>] Re: ммм
im.1406
Romero Yakovlev(lenina,1) — dk
2014-06-03 01:31:10


> Интересная вещь, про информацию, тут же будет все теряться далеко в истории... с кучей народа, и без поиска...

поиск делается в локальной базе и на клиенте ;)

[>] Re: курага
im.1406
x(lenina,76) — gadfly
2014-06-03 01:31:20


> А что за тема с курагой? Что там по ссылке? Мне просто спасибо говорит.

благодарность (спасибо) -- это за то что учавствуешь в эксперименте..

а вообще в эхе "ii.dev.14" некоторые уже отписали про курагу -- в момент когда им тоже говорили спасибо..

а что за web-браузер у тебя? какие настройки и т д?

[>] Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:35:27


> большое спасибо за аудит, за совет, и за курагу, конечно! :)

пажалуйста -- когда будешь протеводействовать кураге -- сделай заодно (добавь) и HTTP-хеадер на все странички:

"X-Frame-Options: DENY"

это не касается кураги (курага это CSRF .. а хеадер про который я написал -- это от ClickJacking)..

ну вобщем погугли там, если что будет не понятно... для ClickJacking-случаев -- нужно обладать более изошрённым умом чтобы заэксплуатировать это -- но всё равно не надо злоумышленникам давать и такого шанса тоже :-)

[>] всем чмоки в этом чати
im.1406
gadfly(lenina,91) — All
2014-06-03 01:37:01


Я насчитал 20 пользователей. Не густо.

[>] Re: всем чмоки в этом чати
im.1406
Romero Yakovlev(lenina,1) — gadfly
2014-06-03 01:38:54


20 пользователей чего, и в какой промежуток? :)

[>] Re: всем чмоки в этом чати
im.1406
dk(lenina,96) — gadfly
2014-06-03 01:39:58


думаю возможно это развить) выглядит это очень классно)

[>] Re: всем чмоки в этом чати
im.1406
hd(lenina,90) — gadfly
2014-06-03 01:42:43


Test message

[>] Re: всем чмоки в этом чати
im.1406
hd(lenina,90) — gadfly
2014-06-03 01:42:43


test msg

[>] Re: всем чмоки в этом чати
im.1406
hd(lenina,90) — gadfly
2014-06-03 01:43:23


test

[>] Re: всем чмоки в этом чати
im.1406
x(lenina,76) — hd
2014-06-03 01:44:10


> Test message

новую курагу чтоль делаешь? :-)

[>] Re: всем чмоки в этом чати
im.1406
gadfly(lenina,91) — Romero Yakovlev
2014-06-03 01:44:20


20 уникальных постеров в этой эхе

[>] Re: всем чмоки в этом чати
im.1406
gadfly(lenina,91) — dk
2014-06-03 01:50:28


> думаю возможно это развить) выглядит это очень классно)

Согласен, что-то в этом есть. Дизайн веб-морды только стрёмный. И очень разный.
Кстати, есть список скрытых эх?

[>] Re: всем чмоки в этом чати
im.1406
hd(lenina,90) — gadfly
2014-06-03 01:53:35


Прошу прощения за "курагу", это была не курага, я только учусь.

[>] Re: всем чмоки в этом чати
im.1406
dk(lenina,96) — gadfly
2014-06-03 01:55:36


дизайн допилить не такая большая проблема, главное реализация, и люди внутри)

[>] Re: курага
im.1406
gadfly(lenina,91) — x
2014-06-03 01:57:06


>> А что за тема с курагой? Что там по ссылке? Мне просто спасибо говорит.
> благодарность (спасибо) -- это за то что учавствуешь в эксперименте..
> а вообще в эхе "ii.dev.14" некоторые уже отписали про курагу -- в момент когда им тоже говорили спасибо..
> а что за web-браузер у тебя? какие настройки и т д?

Фокс, noscript. Я уже посмотрел исходники кураги.

[>] Re: курага
im.1406
Romero Yakovlev(lenina,1) — gadfly
2014-06-03 02:06:01


> Фокс, noscript. Я уже посмотрел исходники кураги.

всё, ждём "Курага наносит ответный удар"? :)

[>] Re: курага
im.1406
x(lenina,76) — gadfly
2014-06-03 02:06:10


> Фокс, noscript. Я уже посмотрел исходники кураги.

noscript он такой, да :-)

[>] девчонки, откуда вас так много
im.1406
Romero Yakovlev(lenina,1) — All
2014-06-03 02:06:49


что-то старожилы не припомнят такого количества людей, да ещё незнакомых, в одном месте.

[>] Re: девчонки, откуда вас так много
im.1406
Romero Yakovlev(lenina,1) — Romero Yakovlev
2014-06-03 02:08:24


я ненавижу курагу
её румяную боку
взял бы и съел её давно
но жалко, вкус её - ...

[>] Re: девчонки, откуда вас так много
im.1406
dk(lenina,96) — Romero Yakovlev
2014-06-03 02:08:36


я маленький, и новенький) забрел случайно ^^
сижу вот в исходниках, чего код такой там страшный?

[>] Re: девчонки, откуда вас так много
im.1406
Romero Yakovlev(lenina,1) — dk
2014-06-03 02:10:18


> сижу вот в исходниках, чего код такой там страшный?

я его детям по ночам показываю, чтобы учились хорошо

[>] Re: всем чмоки в этом чати
im.1406
guest(lenina,2) — Romero Yakovlev
2014-06-03 02:12:05


>20 пользователей чего, и в какой промежуток? :)

20 пользователей твоего ануса. В промежуток между 00:00 и 03:00.

[>] Re: всем чмоки в этом чати
im.1406
Romero Yakovlev(lenina,1) — guest
2014-06-03 02:13:35


спи давай, а то завтра всё самое интересное проспишь!

[>] Re: курага
im.1406
x(lenina,76) — gadfly
2014-06-03 02:14:06


> Я уже посмотрел исходники кураги.

страшный кстати?

а ты смотрел через CTRL+U ли прям отсюда https://www.dropbox.com/s/vryr61d2ubv0kr2/51kuraga.tar.xz ?

[>] Re: курага
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 02:15:37


короче, ты за старшую. будут сильно ломать - отбивайся палками

а я спааать! в крайнем случае, завтра hg revert сделаю, а самое интересное руками перекину

[>] Re: курага
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 02:26:56


я щитаю -- не хватает в потоколе -- отдельного поля для картинки..

можно было бы делать двач-подобные GUI !

http://store.artlebedev.ru/_i/catalog/qzy9tku3.jpg

Pages: 1 ... 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 ... 44