
Aler
20.11.2016
11:00:10
я так понимаю, пойдет же любой guid?
который генерируется запросом и действителен некоторое время
и хранится в оперативке, да?

Aleksandr
20.11.2016
11:00:48

Google

Aleksandr
20.11.2016
11:00:57
а то что реакт не важно
просто в head ложи его по умолчанию и всё

Aler
20.11.2016
11:01:19
я понимаю, что не важно, проблема в том, что встроенные сложно использовать
в хеад? При установлении сессии?

Aleksandr
20.11.2016
11:01:39
нет
да
просто при каждом рендере страницы новый токен в хеде

Aler
20.11.2016
11:02:17
клево, спасибо

Aleksandr
20.11.2016
11:02:25
а при форме просто ты его проверяешь на бякенде

Aler
20.11.2016
11:02:35
угу, я понял, звучит изи

Aleksandr
20.11.2016
11:02:43
так и есть

Denis
20.11.2016
11:03:09

Aler
20.11.2016
11:03:20
мне для авторизации надо)

Google

Aler
20.11.2016
11:03:26
в форму авторизации

Denis
20.11.2016
11:03:27
На каждый рендер это лишние нагрузки
Просто токены на авторизацию
UID сессии, грубо говоря

Aler
20.11.2016
11:04:15
блин, понял, что надо сделать токены везде...

Denis
20.11.2016
11:04:36
Установи глобальную через head

Aler
20.11.2016
11:04:36
при текущей реализации можно сделать айфрейм, что изменит человеку описание в профиле)
сейчас сварганю
только тестовый XSRF сделаю, чтобы проверить защиту
я не хацкер, как мне правильно айфрейм сделать с пост запросом, чтобы в нем куки использовались?
там же вроде ограничение на домены
@mardybm спасибо за стикер ?

Ilya
20.11.2016
11:08:21
алер, ты когда сделаешь токен, дашь на проверку?

Aler
20.11.2016
11:08:52
так он меняться будет каждый заход

Ilya
20.11.2016
11:09:08
берешь токен, отправляешь его в посте
все
если токен берется из гета

Aler
20.11.2016
11:09:42
Кстати, переходим к другому вопросу, а как инвалидировать токены?
то есть в какой момент мне их надо выкинуть из таблицы доверенных

Aleksandr
20.11.2016
11:10:46

Google

Aleksandr
20.11.2016
11:10:51
и всё

Aler
20.11.2016
11:10:56
у меня рендерится страница один раз
это же реакт

Aleksandr
20.11.2016
11:11:18
ааа

Denis
20.11.2016
11:11:23
Токен делаешь при создании сессии
Проверить: создаешь форму и отправляешь
Форма внутри iframe

Aler
20.11.2016
11:12:04
что мешает сделать запрос за токеном? Перед атакой

Denis
20.11.2016
11:12:16
Авторизация?
Нужен логин и пароль
Чтобы получить токен

Aler
20.11.2016
11:12:30
А для формы авторизации?

Aler
20.11.2016
11:12:45
хотя для нее защита не нужна такая

Denis
20.11.2016
11:12:47
Нужен логин и пароль чтобы получить токен

Aler
20.11.2016
11:12:54
для нее надо проверять попытки на бекенде

Denis
20.11.2016
11:12:56
Это как oAuth

Aler
20.11.2016
11:13:08
ну да понял

Denis
20.11.2016
11:13:13
Пользователь отдает логин и пароль
Ему ключ сессии
Ключ сессии в head

Google

Aler
20.11.2016
11:13:44
у меня в relay запросе есть user
это как раз авторизационные данные

Denis
20.11.2016
11:13:52
Кукушки можно отправить с другого домена

Aler
20.11.2016
11:13:55
ну если сессия есть
туда токен добавлю

Denis
20.11.2016
11:14:01
Не через ajax или сродни
А именно нужно создать DOMElement — форму
Внутри данные для запроса
Плюс автоотправка через JS

Aler
20.11.2016
11:14:55
понял

Admin
ERROR: S client not available

Aler
20.11.2016
11:15:21
это как спамили раньше через формы на сайтах

Denis
20.11.2016
11:15:22
Пользователь видит фрейм и автоматически отправляет запрос и данные для авторизации тебе не нужны чтобы выполнить от него какое-то действие


Святая Алербарда
20.11.2016
11:19:11
@Razrab начал бой на Алербардах c удара на целых 800 Гелиончиков! Кидайте алербарды в течение трех минут в @alerbarda_bobot, и получивший больше Гелиончиков победит! Да прибудет с вами Алер.
@wsmichel победил в боях на Алербардах c 918 Гелиончиками! Результаты:
@wsmichel: 918
@b_ape: 910
@Razrab: 800
@jet4fire: 772
@nof1000: 359
@Derik117: 206
Всего было выбито 3965 Гелиончиков.
@Razrab начал бой на Алербардах c удара на целых 80 Гелиончиков! Кидайте алербарды в течение трех минут в @alerbarda_bobot, и получивший больше Гелиончиков победит! Да прибудет с вами Алер.
@Derik117 победил в боях на Алербардах c 995 Гелиончиками! Результаты:
@Derik117: 995
@AxiS575: 572
@gavriley: 144
@babrums: 134
@Razrab: 80
Всего было выбито 1925 Гелиончиков.

Jack
20.11.2016
12:35:55
Приветик :3

Aleksandr
20.11.2016
12:36:01
привет

Google

Jack
20.11.2016
12:36:31
Как ваше ничего?

Aleksandr
20.11.2016
12:37:05
гууд

Михаил
20.11.2016
12:38:29
норм, @jeff_fisher а твое ничего?

Aler
20.11.2016
12:40:07
привет)
и у меня в хедеры попадает именно объект, а не сериализованный json

Nikolay добряш
20.11.2016
12:40:59
Хочу умереть, защищая любимую женщину, прикрыв её своим телом. И чтобы это все увидели. И сказать ей умерая на её руках, что люблю её. Но такой охуенной смерти у меня никогда не будет, потому что я до конца своих дней буду компьютерщиком

Aler
20.11.2016
12:42:09
может ли форма как-то json отправить?))

AxiS
20.11.2016
12:42:10

Aler
20.11.2016
12:42:27
мне нужно сделать тестовую атаку на сайт

Jack
20.11.2016
12:42:56

Aler
20.11.2016
12:43:42
чтобы проверить защиту, но я не могу сделать форму для отправки запроса, так как в данных должен быть объект, а я что-то не пойму как его нативными средствами формы отправтиь
понял все
я делал через точки, а надо было []
variables[input_0][id]:1866
нихрена
все равно в хедер запроса так пишется

Aleksandr
20.11.2016
12:49:02
так, а зачем тебе нативными средствами формы слать json