@nodejs_ru

Страница 2541 из 2748
rddlr
11.09.2018
22:21:15
так чтобы потом JS мог прочитать токен

John
11.09.2018
22:21:45
Stepan
11.09.2018
22:21:57
csrf-токен

rddlr
11.09.2018
22:22:06
я не понимаю нафига вы отвечаете если вы не читаете о чем речь

Google
Stepan
11.09.2018
22:22:29
я не понимаю нафига вы отвечаете если вы не читаете о чем речь
Та тут просто разговор в другую плоскость пошёл

rddlr
11.09.2018
22:23:08
нам надо верифицировать сабмит формы

Stepan
11.09.2018
22:23:20
Опиши проблему в целом
Он хочет защищаться от csrf дедовским способом с csrf-токенами. Вопрос, как это делать, если разметку генерит клиент

rddlr
11.09.2018
22:23:21
с помощью csrf токена

во

Stepan
11.09.2018
22:24:30
Так потому и дедовский))

John
11.09.2018
22:24:38
Так если нет формы как таковой

rddlr
11.09.2018
22:24:58
та неважно. данные улетающие

Stepan
11.09.2018
22:25:29
Так если нет формы как таковой
Ну если кука httpOnly, то можно отправить юзера на апи каким-то подлым способом и выполнить действие

Я очень хуево выразился

Но надеюсь, что вы поняли))

Google
John
11.09.2018
22:26:41
я понял

rddlr
11.09.2018
22:26:49
Ну если кука httpOnly, то можно отправить юзера на апи каким-то подлым способом и выполнить действие
а у меня вот вопрос возник. ок, представим что мы по олдскульному втсавили токен в форму. так ведь JS же может его прочитаь?

rddlr
11.09.2018
22:27:15
тогда смысл боятся xss

Stepan
11.09.2018
22:27:33
тогда смысл боятся xss
Потому что от него защищаться тяжело

Если есть юзер инпут где-то

И он выводится как html

То это потенциальный xss

rddlr
11.09.2018
22:28:16
Так js же и генерит форму эту
тогда получается и кука без httpOnly будет норм?

Stepan
11.09.2018
22:28:55
тогда получается и кука без httpOnly будет норм?
Нет, если где-то на сайте случилась беда с обработкой юзер инпута, то злоумышленник может прочитать куку и украсть

Вставить свой скрипт, который прочитает куку и отправит её себе, например

Или чего похуже

Stepan
11.09.2018
22:29:42
Токен в форме не так страшно

rddlr
11.09.2018
22:30:04
так в обоих случаях JS может прочесть и украсть. чего я не догоняю?

Stepan
11.09.2018
22:30:24
Если кука httpOnly, то через js не прочесть

Aga
11.09.2018
22:30:24
ну и что, прочтёт он куку

или я опять не догнал вашу речь :D

Google
Aga
11.09.2018
22:30:38
rddlr
11.09.2018
22:30:45
Если кука httpOnly, то через js не прочесть
так у тебя же без хттпОнли

Stepan
11.09.2018
22:30:45
ну и что, прочтёт он куку
Ну, мы так и подумали и забили хуй)

так у тебя же без хттпОнли
Я просто критикую наш подход

Aga
11.09.2018
22:31:01
я могу лично хакеру свою куку скинуть

хуй он залогнится по ней

rddlr
11.09.2018
22:31:20
а я его защищаю, ибо говорю тебе что получается же в форме тоже моно прочесть токен - так тогда каая разница?

Aga
11.09.2018
22:31:40
токен JWT?

rddlr
11.09.2018
22:31:47
короче, получается что токен в форме ничем не лучше токена в куке БЕЗ хттпОнли, и можно не ебать мозг с рендерингом формы?

токен JWT?
опять блин

Aga
11.09.2018
22:32:49
ты шлёшь, у меня сессия с таким идентификатором и шлёшь свой useragnet с айпишником

Admin
ERROR: S client not available

Stepan
11.09.2018
22:32:52
токен JWT?
У нас да))00

Aga
11.09.2018
22:32:55
или сервер чекает

если находится сессия в бд, с таким агентом и айпишником

то ок, если нет - шлёшь нахуй

так если я узнаю ID твоей сессии

Google
Aga
11.09.2018
22:33:32
Я не смогу её заюзать

Stepan
11.09.2018
22:33:47
Ну, айпишник меняется по 100500 раз

С мобилок там

Aga
11.09.2018
22:33:57
в телеге даже

если ты с компа

зайди в настройки, сессии

и увидишь все свои сессии с акком связанные

Ну, айпишник меняется по 100500 раз
я образно, не обязательно только по айпишнику

лан, я пошёл

Stepan
11.09.2018
22:35:01
Давай

Я чето тоже запизделся

Aga
11.09.2018
22:35:12
ахахах

Сергей
11.09.2018
22:49:52
вы все продолжаете)

Stepan
11.09.2018
22:56:52
вы все продолжаете)
Та пиздец, я только попал сюда, а ты как начал со своим jwt, так я опомнился через 2 часа

Сергей
11.09.2018
22:57:00
?

rddlr
11.09.2018
23:27:04
node_acl это какой-то лютейший пиздец. это уже второй пакет от этих ребят с которог оя просто прозреваю. более сырой и непонятной документации + сложности самого модуля я еще не встречал

сначала я ахреневал пока разбирался с bull, а теперь это

я блять вообще не пойму как эту срань использовать

сука, даже демка не заводится

откуда он userIdберет?

Страница 2541 из 2748