@phpgeeks

Страница 8371 из 8430
Evgeniy
17.10.2018
15:59:44
ajax запрос идет с браузера клиента

проверка referer бред

Roman
17.10.2018
16:00:17
А что тогда проверять?

Evgeniy
17.10.2018
16:00:30
тебе запрос будет сервер делать или пользователь из браузера ?

Google
Roman
17.10.2018
16:00:41
Пользователь из бразуера

Alex
17.10.2018
16:00:52
А что тогда проверять?
В сессию переменную засунуть?

Evgeniy
17.10.2018
16:00:56
надо проверять значит пользователя

Roman
17.10.2018
16:01:09
надо проверять значит пользователя
Т.е генерировать для каждого разрешенного сайта уникальный token?

Evgeniy
17.10.2018
16:01:33
нет

Roman
17.10.2018
16:01:37
А потом, уже при запросе проверять его?

Evgeniy
17.10.2018
16:01:39
для каждого пользователя

Roman
17.10.2018
16:01:39
Нет?

Evgeniy
17.10.2018
16:01:46
запрос идет из браузера

Alex
17.10.2018
16:01:47
Туплю, сори

Evgeniy
17.10.2018
16:01:55
с любого апишнека

в рефер там будет пусто

Google
Evgeniy
17.10.2018
16:02:02
спокойно

Evgeniy
17.10.2018
16:02:21
если ты сайты сгенеришь токен

и у пользователя будет этот токен

то я автор другова сайта могу взять этот токен и со своего сайта слать запросы

и ты не отличишь

Алексей
17.10.2018
16:02:48
и каждый раз при запросе пытайся открыть фаил с именем токена

и ты не отличишь
так ты не разглашай

Evgeniy
17.10.2018
16:03:18
потому что все что в браузере оно публично

так ты не разглашай
все что в браузере публично

Алексей
17.10.2018
16:03:46
если в браузере - рефферер тебе не поможет

его подделать на раз-два

Evgeniy
17.10.2018
16:03:59
я об этом выше писал

что рефер бред

и надо каждому пользователю выдавать доступ

Алексей
17.10.2018
16:04:21
лучше сделать либу, устанавливаемую на хостинг клиента

Evgeniy
17.10.2018
16:04:23
единственное что может помочь

Алексей
17.10.2018
16:04:46
через нее делать авотризованые запросы

Roman
17.10.2018
16:05:05
Evgeniy
17.10.2018
16:05:12
это сайту выдать секретный токер он используя секретный токен будет получать публичный временный токен (с временем жизни минут 30) этот публичный токен будет во фронтенде уже использоваться

Google
Evgeniy
17.10.2018
16:05:16
но это ацкий бред

Алексей
17.10.2018
16:05:27
ну... у хостинга постояный белый ип

Алексей
17.10.2018
16:05:55
так что отловить по ип - кто лезит с какого сайта вообще не проблема

Evgeniy
17.10.2018
16:06:00
но опять же зная адрес прокси

Алексей
17.10.2018
16:06:04
Evgeniy
17.10.2018
16:06:07
автор другова сайта к нему может обрабиться

и получить данные

просто адрес обращения будет другой

Evgeniy
17.10.2018
16:06:49
в большинстве случаев творят тут хуйню какую то

Алексей
17.10.2018
16:07:30
просто адрес обращения будет другой
ну почему... те, кто могут делать запрос будут отлавливаться сайтом клиента

Roman
17.10.2018
16:07:31
Алексей
17.10.2018
16:08:03
???
json token

Evgeniy
17.10.2018
16:08:21
json token
в слове jwt слишком много ошибок

Roman
17.10.2018
16:08:27
https://jwt.io/

Evgeniy
17.10.2018
16:08:55
тебе это тоже не подойдет

Алексей
17.10.2018
16:09:05
в слове jwt слишком много ошибок
ой да... web не написал... придирчивый вы наш

Evgeniy
17.10.2018
16:09:25
у тебя доступ к твоему апи платный?

Google
Evgeniy
17.10.2018
16:09:48
ну тогда прокси самое то

пусть сам ебется с защитой или платит

Алексей
17.10.2018
16:10:17
Evgeniy
17.10.2018
16:10:32
если он проебал свой токен и положил во фронтенд

а он ушел на другой сайт

это его косяк, тебе похуй, пусть платит

Admin
ERROR: S client not available

Evgeniy
17.10.2018
16:10:54
максимум что можешь сделать обновить токен

а он должен не ajax запросы делать

Алексей
17.10.2018
16:11:19
а он ушел на другой сайт
токен будет бесполезен дугому сайту

Evgeniy
17.10.2018
16:11:22
а делать свой сервис

Алексей
17.10.2018
16:12:04
так как должна быть поверка токен+ip если несколько доступов к апи может быть с одного сервера

Evgeniy
17.10.2018
16:12:25
так как должна быть поверка токен+ip если несколько доступов к апи может быть с одного сервера
если один из сайтов на aws и будет менять локацию вот весело с ip будет

каждую неделю менять

Алексей
17.10.2018
16:13:04
Roman
17.10.2018
16:13:49
В любом случае, спасибо за помощь! Буду тестировать разные методы.

Evgeniy
17.10.2018
16:13:51
его траблы. пусть нормальный хостинг берет
да нет это твои траблы потому что потерян клиент который готов был платить

Алексей
17.10.2018
16:13:59
Да
в общем определись кто потребитель твоего ip

Evgeniy
17.10.2018
16:14:06
В любом случае, спасибо за помощь! Буду тестировать разные методы.
подобным образом гугл мапс доступ дают к своему апи

выписываешь токен и отдаешь сайту

Google
Evgeniy
17.10.2018
16:14:25
а как он пользует его дело

главное дай возможность сбросить его

генерируй 2 токена, один для использования

второй для сброса первого

Денис
17.10.2018
16:15:31
в личном кабинете клиент вводит сайт, получает ключ, скрипт проверяет совпал ли ключ в запросе с реферером и всё

Evgeniy
17.10.2018
16:15:39
ну либо пусть к тебе на сайт заходит проходит аутедентификацию и сбрасывает токен

у пользователя может быть noscript или что угодно что чистит реферы

not tracking

Денис
17.10.2018
16:16:37
так неважно откуда идут

клиент должен быть предупреждён о порядке, а если хочет и так и этак то пожалуйста вот тебе повыше тариф и хоть с тостера шли запросы

Evgeniy
17.10.2018
16:18:36
в большинстве случаев это головники клиента (сайта)

отдал токен и пусть пользует как хочит главное чтобы за запросы платил

Денис
17.10.2018
16:19:05
а нерадивых самому вычислять, писать в логи с каких ip и предупреждать клиента

Evgeniy
17.10.2018
16:19:09
выложил в паблик пусть сбрасывает его

Денис
17.10.2018
16:19:38
либо поставить ограничение на количество запросов опять же по тарифам

Evgeniy
17.10.2018
16:19:52
зачем ему на своей стороне этот головняк ?

Страница 8371 из 8430