Size: a a a

2021 July 05

CB

Collective Brain in Android Guards
Не инжект, что если автор странички сам всё добавил)
источник

CB

Collective Brain in Android Guards
*решил добавить
источник

ES

Egor Sigolaev in Android Guards
А, ну то другое дело,  но зачем?
источник

CB

Collective Brain in Android Guards
Я по другую сторону смотрю, что если вот серфишь ты интернет и какой шанс нарваться на такую страницу)
источник

ES

Egor Sigolaev in Android Guards
А что будет? Этот джс скрипт сворует данные с того сайта только
источник

CB

Collective Brain in Android Guards
Или смс иногда рассылают со ссылками, человек может думает, перейду ничего не будет, это же не установка апк из недоверенного источника
источник

CB

Collective Brain in Android Guards
Эм, ну я все таки думаю, что загрузка страницы = исполнение кода, а что там может быть только самому автору известно, т.е. среда для исполнения произвольного кода
источник

CB

Collective Brain in Android Guards
По дефолту браузер заботливо все скрипты загружает со страницы
источник

ES

Egor Sigolaev in Android Guards
так джс не имеет доступа к куки чужих сайтов, там такая же система с правами, как в ведре, насколько я знаю
источник

ES

Egor Sigolaev in Android Guards
он может своровать данные своего сайта
источник

CB

Collective Brain in Android Guards
Он может исполнить код, например хз даже, 2+2 = 4 и записать в файл, условно конечно.. почему я так думаю, потому что JS через canvas(не сильно разбираюсь в этом) имеет доступ к железу и webGL вроде тоже
источник

ES

Egor Sigolaev in Android Guards
не знаю, не знаю
источник

ES

Egor Sigolaev in Android Guards
есть может такой чат, но по вебу?
источник

CB

Collective Brain in Android Guards
Хз
источник

CB

Collective Brain in Android Guards
Канвас вроде это api самого браузера
источник

CB

Collective Brain in Android Guards
Если интересно есть фреймворк целый под это дело - beef, но мне все равно кажется встретить такое при рандомном серфинге маловероятно
источник

CB

Collective Brain in Android Guards
Мне интересно посмотреть на процесс загрузки страницы, как на исполнение чужого кода, причём никому и в голову не придёт разбирать логику JS скриптов на какой-нибудь странице, они ещё и обфусцированы могут быть, тогда только эвристически защищаться. Причём некоторые страницы вообще не работают без JS, что как бы наводит на определённые мысли
источник

CB

Collective Brain in Android Guards
Или, могут ли например it гиганты, когда соберут достаточно инфы рандомно модифицировать JS код для определённого пользователя
источник

k

kiber.io in Android Guards
90% в бифе не работает уже давно
источник

CB

Collective Brain in Android Guards
Имеется ввиду конечно, что пользователь этот вообще от it очень  далёк
источник