[>]
Re: не люблю курагу! :-)
im.1406
guest(lenina,2) — x
2014-06-03 00:37:51
>пойдаляйте пожалоста сообщения про курагу
Тебе пизда школохакир.
Отряд спецназа ГРУ уже выехал для проведения мероприятий по профилактическому засовыванию кураги в твой анус.
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:43:36
не знаю как вы ребята -- но я серъёзно терпеть не могу курагу.. и изюм и прочие засохшие фрукты..
ну проидитесь поиском по базе, и удалите -- дел на 10 минут же?
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:44:58
у эхе "ii.dev.14" -- там про курагу пишет кто-то другой (не я) -- зайди и глянь... :-)
я это и имею ввиду что работает..
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:54:43
суть в том что кода web-движёк принимает POST-запрос -- то он обязан проверять CSRF-токен.
если CSRF-токен совпадает -- то POST-запрос должен проходить нормально, если не совпадает -- то POST-запрос должен *откланяться(!) ..
(для каждой web-сессии должен генерироваться свой CSRF-токен .. ну или не для каждой сессии а для каждого пользователя)
а на текущий момент -- web-движёк принимает все подрят запросы (не глядя на CSRF-токен) -- поэтому появляется возможность постить от чужёго имени (нужно лишь заманить чужака на свой хацкерский школосайт :))
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 00:56:36
вместо CSRF-окена -- можно передать hash-код (тот самый который пароль как бы)... но передавать его нужно обязательно НЕ через cookie, а именно как обычный POST-параметр
[>]
Re: не люблю курагу! :-)
im.1406
guest(lenina,2) — Romero Yakovlev
2014-06-03 01:01:15
>тыж ыво поддерживал? :)
Ничего подобного, кураговых бендеровцев не поддерживаем.
Только теплый ватный крыжовник, только Путинка, только хардкор!
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — guest
2014-06-03 01:04:54
> P.S. bad message, соси хуй, пидораз!
откуда столько ненавести, ребят! яж для дела стараюсь! а резлогиниться РЕАЛЬНО забыл (не специально!! ещё раз повторяю)
будьте добрее! же! :-)
яж вот ни рдного матного слова не сказал.. а вы... эххх... стараешься тут для вас... :-(
[>]
Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:11:32
а он чё, не через как пост-параметр передаётся? он же вроде просто подставляется как post-код, а кука - вобще для барабану? или нет.
ты по исходникам делал или просто форму глянул?
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:19:56
в исходниках 51t -- до конца так и не смог разобраться.. (хотя сайт про курагу -- я тоже делал на pybottle) -- так что просто по отклику web-баузера пришлось делать сайт про курагу..
исходный код сайта про курагу вот --
https://www.dropbox.com/s/vryr61d2ubv0kr2/51kuraga.tar.xz
но если ещё пол часа повтыкаю на исходники 51t -- то может сразу и патч сделаю... :-)
но мне бы хотелось бы чтоб разработчик сайта 51t -- понял бы суть всего этого инцедента (это было бы более полезно для мирового прогресса в целом!)
[>]
Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:20:43
я нифига не понял - если cookie просто вставить в hidden-форму, подставляя при отрисовке формы, и проверять только этот post-параметр - курс кураги резко сократится?
[>]
Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:22:23
> но мне бы хотелось бы чтоб разработчик сайта 51t -- понял бы суть всего этого инцедента (это было бы более полезно для мирового прогресса в целом!)
я не верю в безопасность - я верю в добрых людей и открытые двери. как попадает спам, не особо важно, и с ним бы бороться. а заавторизован ли при этом юзер - это вообще не важно, тут даже как такового, аккаунта нет, а подделку в общении выявить легко :)
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:26:52
> я не верю в безопасность - я верю в добрых людей и открытые двери.
ну сделай ты чтобы "auth" передавался бы НЕ в cookie а в обычном POST-параметре.. во время отправки любого POST-запроса...
если уж не хочешь возиться с CSRF-токенами :-)..
пойми что я тут за 30 минут смастерил говно-на-палочке (сайт про курагу), а умные люди (умее меня, которые) -- наверно могли бы сделать что-то более умное :-) чем рекламу кураги :-) ..
мне бы вот например было бы неприятно если бы вдруг от моего имени якобы-я начал-бы писать матерные сообщение... и быть может я получил бы за это бан :-) .. так что могут и опасное что-нибудь сделать же
[>]
курага
im.1406
gadfly(lenina,91) — All
2014-06-03 01:27:49
А что за тема с курагой? Что там по ссылке? Мне просто спасибо говорит.
[>]
ммм
im.1406
dk(lenina,96) — All
2014-06-03 01:28:54
Интересная вещь, про информацию, тут же будет все теряться далеко в истории... с кучей народа, и без поиска...
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:29:00
> я нифига не понял - если cookie просто вставить в hidden-форму, подставляя при отрисовке формы, и проверять только этот post-параметр - курс кураги резко сократится?
да-да-да!! hidden-параметр! да!
во время обработки POST-запроса -- нужно НЕ смотреть на куку , а смотреть только на обычные POST-параметры!
курага вообще после этого без шанса :-)
[>]
Re: не люблю курагу! :-)
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 01:30:22
да тут по 30000 сообщений иной раз валится.
меня волнуют не технические вопросы, а психологические. перво наперво, "зачем" :) иначе этой борьбой можно заниматься всю жизнь - лучше вообще в ней не участвовать :)
а эту штуку - исправим, наверное. если не учитывать того, что я мало что понял :)
> и быть может я получил бы за это бан :-)
тут не банят. максимум, таймлимиты двигают. тем более, если понятно, что это не ты :) вернули бы номер владельцу :)
> ну сделай ты чтобы "auth" передавался бы НЕ в cookie а в обычном POST-параметре.. во время отправки любого POST-запроса...
мне почему-то казалось, что так оно и есть. я переповерю api-auth
большое спасибо за аудит, за совет, и за курагу, конечно! :)
[>]
Re: ммм
im.1406
Romero Yakovlev(lenina,1) — dk
2014-06-03 01:31:10
> Интересная вещь, про информацию, тут же будет все теряться далеко в истории... с кучей народа, и без поиска...
поиск делается в локальной базе и на клиенте ;)
[>]
Re: курага
im.1406
x(lenina,76) — gadfly
2014-06-03 01:31:20
> А что за тема с курагой? Что там по ссылке? Мне просто спасибо говорит.
благодарность (спасибо) -- это за то что учавствуешь в эксперименте..
а вообще в эхе "ii.dev.14" некоторые уже отписали про курагу -- в момент когда им тоже говорили спасибо..
а что за web-браузер у тебя? какие настройки и т д?
[>]
Re: не люблю курагу! :-)
im.1406
x(lenina,76) — Romero Yakovlev
2014-06-03 01:35:27
> большое спасибо за аудит, за совет, и за курагу, конечно! :)
пажалуйста -- когда будешь протеводействовать кураге -- сделай заодно (добавь) и HTTP-хеадер на все странички:
"X-Frame-Options: DENY"
это не касается кураги (курага это CSRF .. а хеадер про который я написал -- это от ClickJacking)..
ну вобщем погугли там, если что будет не понятно... для ClickJacking-случаев -- нужно обладать более изошрённым умом чтобы заэксплуатировать это -- но всё равно не надо злоумышленникам давать и такого шанса тоже :-)
[>]
Re: всем чмоки в этом чати
im.1406
gadfly(lenina,91) — dk
2014-06-03 01:50:28
> думаю возможно это развить) выглядит это очень классно)
Согласен, что-то в этом есть. Дизайн веб-морды только стрёмный. И очень разный.
Кстати, есть список скрытых эх?
[>]
Re: курага
im.1406
gadfly(lenina,91) — x
2014-06-03 01:57:06
>> А что за тема с курагой? Что там по ссылке? Мне просто спасибо говорит.
> благодарность (спасибо) -- это за то что учавствуешь в эксперименте..
> а вообще в эхе "ii.dev.14" некоторые уже отписали про курагу -- в момент когда им тоже говорили спасибо..
> а что за web-браузер у тебя? какие настройки и т д?
Фокс, noscript. Я уже посмотрел исходники кураги.
[>]
Re: курага
im.1406
x(lenina,76) — gadfly
2014-06-03 02:06:10
> Фокс, noscript. Я уже посмотрел исходники кураги.
noscript он такой, да :-)
[>]
Re: всем чмоки в этом чати
im.1406
guest(lenina,2) — Romero Yakovlev
2014-06-03 02:12:05
>20 пользователей чего, и в какой промежуток? :)
20 пользователей твоего ануса. В промежуток между 00:00 и 03:00.
[>]
Re: курага
im.1406
Romero Yakovlev(lenina,1) — x
2014-06-03 02:15:37
короче, ты за старшую. будут сильно ломать - отбивайся палками
а я спааать! в крайнем случае, завтра hg revert сделаю, а самое интересное руками перекину