@borodutcher

Страница 1780 из 10003
Aler
20.11.2016
11:00:10
я так понимаю, пойдет же любой guid?

который генерируется запросом и действителен некоторое время

и хранится в оперативке, да?

Google
Aleksandr
20.11.2016
11:00:57
а то что реакт не важно

просто в head ложи его по умолчанию и всё

Aler
20.11.2016
11:01:19
я понимаю, что не важно, проблема в том, что встроенные сложно использовать

в хеад? При установлении сессии?

Aleksandr
20.11.2016
11:01:39
нет

да

просто при каждом рендере страницы новый токен в хеде

Aler
20.11.2016
11:02:17
клево, спасибо

Aleksandr
20.11.2016
11:02:25
а при форме просто ты его проверяешь на бякенде

Aler
20.11.2016
11:02:35
угу, я понял, звучит изи

Aleksandr
20.11.2016
11:02:43
так и есть

Denis
20.11.2016
11:03:09
Aler
20.11.2016
11:03:20
мне для авторизации надо)

Google
Aler
20.11.2016
11:03:26
в форму авторизации

Denis
20.11.2016
11:03:27
На каждый рендер это лишние нагрузки

Просто токены на авторизацию

UID сессии, грубо говоря

Aler
20.11.2016
11:04:15
блин, понял, что надо сделать токены везде...

Denis
20.11.2016
11:04:36
Установи глобальную через head

Aler
20.11.2016
11:04:36
при текущей реализации можно сделать айфрейм, что изменит человеку описание в профиле)

сейчас сварганю

только тестовый XSRF сделаю, чтобы проверить защиту

я не хацкер, как мне правильно айфрейм сделать с пост запросом, чтобы в нем куки использовались?

там же вроде ограничение на домены

@mardybm спасибо за стикер ?

Ilya
20.11.2016
11:08:21
алер, ты когда сделаешь токен, дашь на проверку?

Aler
20.11.2016
11:08:52
так он меняться будет каждый заход

Ilya
20.11.2016
11:09:08
берешь токен, отправляешь его в посте

все

если токен берется из гета

Aler
20.11.2016
11:09:42
Кстати, переходим к другому вопросу, а как инвалидировать токены?

то есть в какой момент мне их надо выкинуть из таблицы доверенных

Aleksandr
20.11.2016
11:10:46
то есть в какой момент мне их надо выкинуть из таблицы доверенных
так ты при каждом рендере страницы просто новый генишь в сессия

Google
Aleksandr
20.11.2016
11:10:51
и всё

Aler
20.11.2016
11:10:56
у меня рендерится страница один раз

это же реакт

Aleksandr
20.11.2016
11:11:18
ааа

Denis
20.11.2016
11:11:23
Токен делаешь при создании сессии

Проверить: создаешь форму и отправляешь

Форма внутри iframe

Aler
20.11.2016
11:12:04
что мешает сделать запрос за токеном? Перед атакой

Denis
20.11.2016
11:12:16
Авторизация?

Нужен логин и пароль

Чтобы получить токен

Aler
20.11.2016
11:12:30
А для формы авторизации?

Aler
20.11.2016
11:12:45
хотя для нее защита не нужна такая

Denis
20.11.2016
11:12:47
Нужен логин и пароль чтобы получить токен

Aler
20.11.2016
11:12:54
для нее надо проверять попытки на бекенде

Denis
20.11.2016
11:12:56
Это как oAuth

Aler
20.11.2016
11:13:08
ну да понял

Denis
20.11.2016
11:13:13
Пользователь отдает логин и пароль

Ему ключ сессии

Ключ сессии в head

Google
Aler
20.11.2016
11:13:44
у меня в relay запросе есть user

это как раз авторизационные данные

Denis
20.11.2016
11:13:52
Кукушки можно отправить с другого домена

Aler
20.11.2016
11:13:55
ну если сессия есть

туда токен добавлю

Denis
20.11.2016
11:14:01
Не через ajax или сродни

А именно нужно создать DOMElement — форму

Внутри данные для запроса

Плюс автоотправка через JS

Aler
20.11.2016
11:14:55
понял

Admin
ERROR: S client not available

Aler
20.11.2016
11:15:21
это как спамили раньше через формы на сайтах

Denis
20.11.2016
11:15:22
Пользователь видит фрейм и автоматически отправляет запрос и данные для авторизации тебе не нужны чтобы выполнить от него какое-то действие

Святая Алербарда
20.11.2016
11:19:11
@Razrab начал бой на Алербардах c удара на целых 800 Гелиончиков! Кидайте алербарды в течение трех минут в @alerbarda_bobot, и получивший больше Гелиончиков победит! Да прибудет с вами Алер.

@wsmichel победил в боях на Алербардах c 918 Гелиончиками! Результаты: @wsmichel: 918 @b_ape: 910 @Razrab: 800 @jet4fire: 772 @nof1000: 359 @Derik117: 206 Всего было выбито 3965 Гелиончиков.

@Razrab начал бой на Алербардах c удара на целых 80 Гелиончиков! Кидайте алербарды в течение трех минут в @alerbarda_bobot, и получивший больше Гелиончиков победит! Да прибудет с вами Алер.

@Derik117 победил в боях на Алербардах c 995 Гелиончиками! Результаты: @Derik117: 995 @AxiS575: 572 @gavriley: 144 @babrums: 134 @Razrab: 80 Всего было выбито 1925 Гелиончиков.

Jack
20.11.2016
12:35:55
Приветик :3

Aleksandr
20.11.2016
12:36:01
привет

Google
Jack
20.11.2016
12:36:31
Как ваше ничего?

Aleksandr
20.11.2016
12:37:05
гууд

Михаил
20.11.2016
12:38:29
норм, @jeff_fisher а твое ничего?

Aler
20.11.2016
12:40:07
привет)

А именно нужно создать DOMElement — форму
слушай, у меня же релай и он ждет от запроса json

и у меня в хедеры попадает именно объект, а не сериализованный json

Nikolay добряш
20.11.2016
12:40:59
Хочу умереть, защищая любимую женщину, прикрыв её своим телом. И чтобы это все увидели. И сказать ей умерая на её руках, что люблю её. Но такой охуенной смерти у меня никогда не будет, потому что я до конца своих дней буду компьютерщиком

Aler
20.11.2016
12:42:09
может ли форма как-то json отправить?))

AxiS
20.11.2016
12:42:10
Aler
20.11.2016
12:42:27
передавай токен в header
я с токеном понимаю, вопрос не в этом

мне нужно сделать тестовую атаку на сайт

Jack
20.11.2016
12:42:56
Aler
20.11.2016
12:43:42
чтобы проверить защиту, но я не могу сделать форму для отправки запроса, так как в данных должен быть объект, а я что-то не пойму как его нативными средствами формы отправтиь

понял все

я делал через точки, а надо было []

variables[input_0][id]:1866

нихрена

все равно в хедер запроса так пишется

Aleksandr
20.11.2016
12:49:02
так, а зачем тебе нативными средствами формы слать json

Страница 1780 из 10003