@nodejs_ru

Страница 2540 из 2748
rddlr
11.09.2018
22:03:33
ну я же вопрос задал 2 сообщениями выше

он у тебя уже исчез?

Stepan
11.09.2018
22:03:52
> если spa, как делать csrf

Как атаковать или как защищаться?

Google
rddlr
11.09.2018
22:04:29
жжошь

ну давай расскажи как атаковать

Stepan
11.09.2018
22:04:44
От сука)

Я тебя вообще не понимаю)

rddlr
11.09.2018
22:04:50
*пошел за попкорном

Так же, как и всегда?
короче я понял, это ты у меня спрашиваешь

John
11.09.2018
22:05:12
Тож не понял

rddlr
11.09.2018
22:05:28
я думал ты типо констатировал, а знак вопроса это типо сарказм

Stepan
11.09.2018
22:05:43
Но я тебя всё равно нихуя не понимаю

rddlr
11.09.2018
22:06:10
тогда к чему странный вопрос про то как осуществить атаку

неужели не понятно что я спрашивал как быть с имплементацией в спа

John
11.09.2018
22:06:28
csrf в spa это шик

Google
rddlr
11.09.2018
22:06:32
где формы не генерируются на беке

Artem
11.09.2018
22:06:56
Использовал кто-нибудь? https://github.com/node-vk-bot-api/node-vk-bot-api

Stepan
11.09.2018
22:07:04
неужели не понятно что я спрашивал как быть с имплементацией в спа
Не, не понятно. Потому что "как делать csrf" это "как делать атаку"

rddlr
11.09.2018
22:07:23
короче я так понял ты понятия не имеешь как сделать csrf в спа

а щас просто съезжаешь

Stepan
11.09.2018
22:07:37
Ну почему

Могу рассказать как у нас сделано

Но тебе не понравится)

John
11.09.2018
22:07:54
Давай

Stepan
11.09.2018
22:08:17
Кука не http only и шлётся в заголовке Authorization когда надо

короче я так понял ты понятия не имеешь как сделать csrf в спа
Ты понятия не имеешь как выражать свои мысли)

rddlr
11.09.2018
22:09:29
а если SPA как делать CSRF?
что может быть не понятно в этом вопросе?

Stepan
11.09.2018
22:09:59
"Как сделать cross-site request forgery" у тебя вдруг стало "как защищаться от csrf"

Схуяли?

John
11.09.2018
22:10:14
Мне не понятно. Бо вкатлися в разгар рассуждений. Расскажите вы о чем?

Stepan
11.09.2018
22:10:22
Я откуда знаю, что ты про защиту?

rddlr
11.09.2018
22:10:25
или надо было так - "а если SPA как защитится от уязвимости CSRF"

это называется - доебался

Stepan
11.09.2018
22:10:39
Спасибо

Google
Stepan
11.09.2018
22:11:05
Такое бывает

John
11.09.2018
22:11:24
А в чем камень предкновения?

rddlr
11.09.2018
22:11:26
если бы я хотел спросить за атаку, я бы спросил "как сделать CSRF атаку"

странный чел.

Stepan
11.09.2018
22:11:37
А в чем камень предкновения?
Формулировка предложений

если бы я хотел спросить за атаку, я бы спросил "как сделать CSRF атаку"
Я тебя не знаю, откуда мне знать, что ты там себе думаешь

Andrei
11.09.2018
22:11:54
что может быть не понятно в этом вопросе?
ну вообще в данном случае он прав, формально, csrf это атака, а не защита :) но можно было бы догадаться...

John
11.09.2018
22:11:57
rddlr
11.09.2018
22:12:17
странный чел. редис кеш, да

rddlr
11.09.2018
22:12:40
и не лень было вот это все писать

на ровном месте

Stepan
11.09.2018
22:12:59
Та забей, боже)

Andrei
11.09.2018
22:13:09


Stepan
11.09.2018
22:13:09
Ты лучше скажи, нравится ли тебе метод защиты))

Andrei
11.09.2018
22:13:24
(касательно формально прав)

John
11.09.2018
22:14:34
Сук, то чувство когда хочется ворваться в срач но лень перечитывать портянку

Google
rddlr
11.09.2018
22:14:35
Ты лучше скажи, нравится ли тебе метод защиты))
хз, это по сути компромис. надо подумать что может злоумышленник сделать с токеном без httpOnly. получается он точно также сможет засабмитить форму

rddlr
11.09.2018
22:15:05
нету, я вообще не реализовывал

а тут еще и спа

Stepan
11.09.2018
22:15:26
Ну мы пока просто надеемся, что нету xss

Уже год прокатывает

)))

rddlr
11.09.2018
22:16:05
я на днях буду пробовать, может чето нарою

теоретически, можно передавать готовую верстку и рендерить ее в приложении

Admin
ERROR: S client not available

rddlr
11.09.2018
22:16:47
у вас что за фронт?

rddlr
11.09.2018
22:16:58
*верстку формы я имею ввиду

Aga
11.09.2018
22:17:02
сессия привязывается к user agent'y

Stepan
11.09.2018
22:17:02
(касательно формально прав)
Ну, я не отрицаю, мог бы догадаться. Но и себя винить не буду, не обязан был догадываться)

Aga
11.09.2018
22:17:03
аа

Stepan
11.09.2018
22:17:21
rddlr
11.09.2018
22:17:27
лол
что?

Google
Stepan
11.09.2018
22:17:29
ssr

Cenator
11.09.2018
22:17:37
что?
подход из 1996

мой дед так делал еще

John
11.09.2018
22:17:46
*верстку формы я имею ввиду
Кто в спа работает с нативными формами?

Stepan
11.09.2018
22:18:10
rddlr
11.09.2018
22:18:14
а они там какие-то особенные?

Cenator
11.09.2018
22:18:33
да, инпуты контролируются

почитай про реакт

rddlr
11.09.2018
22:18:40
мой дед так делал еще
так все так делали кто рендерил темплейты на сервере

John
11.09.2018
22:18:42
Stepan
11.09.2018
22:19:03
Что из it?
Ну чтобы без js всё равно оставался функционал

John
11.09.2018
22:19:03
rddlr
11.09.2018
22:19:15
да, инпуты контролируются
у меня и так обернуто в компоненты. толкьо не реакт а вью

Stepan
11.09.2018
22:19:21
а они там какие-то особенные?
Ну там можно нахуячить без инпутов дефолтных

Stepan
11.09.2018
22:19:34
Ты видел такие spa?
Ни разу в жизни)))))

Но по-хорошему надо

John
11.09.2018
22:20:22
Stepan
11.09.2018
22:20:29
Ну я это и имел в виду

rddlr
11.09.2018
22:20:36
при чем тут инпуты вообще. вы вообще csrf понимаете что это такое?

rddlr
11.09.2018
22:20:51
речь о том как доставить их на клиент

Stepan
11.09.2018
22:20:54
Можно вообще без инпутов
Мы так и делаем, но чуток стыдно за это. tabindex и всё такое

Страница 2540 из 2748