
Nikita
16.06.2016
18:19:10
жесткач
а может на другой площадке
или давайте бота напишем

Google

РобоИисус
16.06.2016
18:19:58
Вы имели ввиду "или давайте Бога напишем"?

Nikita
16.06.2016
18:20:03
который выводит в топ коубы
и станем там супер пенисами

Ilya
16.06.2016
18:21:49

Nikita
16.06.2016
18:21:58
инвайт?
или секта?

Ilya
16.06.2016
18:22:01
ток хабр мертв

Nikolay добряш
16.06.2016
18:22:08
Мне дайте инвайт
Или там без инвайта регаться можно

Nikita
16.06.2016
18:22:18
вообще мне очень хочется в какую-нибудь секту вступить
дослужиться до великого септона

Nikolay добряш
16.06.2016
18:22:27
Госаетологиб

Nikita
16.06.2016
18:22:28
и свергнуть главаря

Google

Nikita
16.06.2016
18:22:33
очень хочется попробовать
Госаетологиб
пытался, но там все уж слишком долбанутые на голову :(

Nikolay добряш
16.06.2016
18:23:09
А в чемдолбонутосьь то

Ilya
16.06.2016
18:23:11

Daenerys Targaryen
16.06.2016
18:23:12
я тям два года не появлялся, но говойят, что мозно писять узе без инвяйтов

Alex
16.06.2016
18:23:50

Ilya
16.06.2016
18:24:03
давай я тебе в карму насру?

Denis
16.06.2016
18:24:27
Есть база из тонны аккаунтов и тулзы на ноде
который выводит в топ коубы
Там на самом деле всё очень просто

Ilya
16.06.2016
18:25:03
нихуя чет не дали приглашений

Denis
16.06.2016
18:25:05
Плюс ещё CSRF есть

Ilya
16.06.2016
18:25:08
плохо эвм работает

Nikita
16.06.2016
18:25:17

Ilya
16.06.2016
18:25:17
на лепру и то инвайтов отсыпали

Daenerys Targaryen
16.06.2016
18:25:18
на липью и то инвяйтов отсыпяи

Ilya
16.06.2016
18:25:26
а на хабр мертвый - нет

Nikita
16.06.2016
18:25:28

Denis
16.06.2016
18:25:33
Личное
сирисли? можешь линку дать?

Google

Nikita
16.06.2016
18:25:38
окей
:)

Denis
16.06.2016
18:25:43
Проверка токена
Можно всё что угодно делать от пользователя

Nikita
16.06.2016
18:25:55
ясн

Denis
16.06.2016
18:26:01
Давно им репортил
До сих по не закрыли

Nikita
16.06.2016
18:26:19
имеешь ввиду, если токен юзера есть
то все что угодно делать можно?
а разве это не норма?

Daenerys Targaryen
16.06.2016
18:26:29
а рязьве это не нойма?

Denis
16.06.2016
18:26:30
Нет

Denis
16.06.2016
18:26:50
Нет проверки через защиту от iframe

Nikolay добряш
16.06.2016
18:26:56
Лол

Denis
16.06.2016
18:27:07
Можно сформировать post запрос через form

Nikita
16.06.2016
18:27:21
лол

Denis
16.06.2016
18:27:23
Токен сам зайдет из кукушек пользователя

Nikita
16.06.2016
18:27:48
типо фейковый имеил шлешь?
и чувак по ссылке проходит?

Denis
16.06.2016
18:27:59
Да

Google

Denis
16.06.2016
18:28:02
Можно и так

Nikita
16.06.2016
18:28:10
как в мистере роботе
ееееее
я хацкер

Михаил
16.06.2016
18:28:23
Давай тогда свою организуем
Свой хабр

Nikita
16.06.2016
18:28:36
я контролио пишу
занят очинь

Михаил
16.06.2016
18:28:44
Свою секту

Admin
ERROR: S client not available

Михаил
16.06.2016
18:28:54
У нас уже что-то да получается

Nikita
16.06.2016
18:29:16
а потом крач храмы ставить в парках москвы будем
азазазазазаз)00))))

Denis
16.06.2016
18:29:26
Но просто iframe куда-нибудь закидываешь где люд тусуется. iframe содержит в себе форму и скрипт, который автоматически делает запрос к web api coub'а
А там можешь делать так всё что хочешь от пользователя
Хоть аккаунт ему выпили

Nikita
16.06.2016
18:29:54
а норм

Aler
16.06.2016
18:29:58
??

Nikita
16.06.2016
18:30:04
т.е. можно рили вытянуть вверх коуб
как раньше в fb лайкали скрытно

Google

Nikita
16.06.2016
18:30:26
причем это будет не отличить от реального трафика

Denis
16.06.2016
18:30:38
Да, именно

Aler
16.06.2016
18:30:48
если через iframe, то можно отличить

Nikita
16.06.2016
18:30:49
остается получить доступ к популярному сайту

Aler
16.06.2016
18:30:55
кроссдомаин существует же

Denis
16.06.2016
18:30:58
У меня где-то коуб был на котором тестировал
Кросс здесь не работает

Aler
16.06.2016
18:31:07
или я не прав, ноф?
а как защищаются?

Denis
16.06.2016
18:31:35
Держать отдельное поле в head запроса
Их браузеры не запоминают

Aler
16.06.2016
18:32:02
а в iframe нельзя добавить поле, да?

Denis
16.06.2016
18:33:33
Там практически всегда будет кросс ругаться
Но можно хитрить через form
Если нужен post
Если нужен get
То можно просто вставлять изображением-ссылкой
Изображения не будет, а запрос отправится
Тоже самое с формой
Но нужно через JS сделать submit
Что-то вроде: https://gist.github.com/nof1000/46c9923b212f61eee53f107e0850936c