Size: a a a

2021 December 09

AS

Aliaksandr Sadouski in Evolution CMS
как с этим бороться кроме исключений? ))
источник

AK

Andrey K in Evolution CMS
Отправлять на /api вроде -- батьки сказали.
источник

AK

Andrey K in Evolution CMS
Там под капотом вроде кстати Guzzle.
источник

AS

Aliaksandr Sadouski in Evolution CMS
т.е. типа есть защита, но чтобы все работало - ее надо вырубить?))
источник

AK

Andrey K in Evolution CMS
Ну апи без защиты же, она там по идее не требуется.
источник

AA

Am Ambrion in Evolution CMS
Где-то смахнул слезу злобный хакер. ((%
источник

P

Pathologic in Evolution CMS
Csrf и должен обновляться после запроса
источник

P

Pathologic in Evolution CMS
Иначе в нем и смысла нет
источник

AK

Andrey K in Evolution CMS
А чего? Если я просто хочу выдачу в json, зачем мне токен.
источник

P

Pathologic in Evolution CMS
Можно и без токена
источник

AS

Aliaksandr Sadouski in Evolution CMS
Выглядит как притянутая за уши фигня :)
источник

AS

Aliaksandr Sadouski in Evolution CMS
Ну смотри, вот я замутил роут для авторизации, куда шлю постом юзернейм и пароль. Я не хочу, чтобы эту форму бомбили извне. Суну туда csrf. Но и сам не могу до этой формы достучаться, если в аякс-скрипте захочу эти данные прокинуть с помощью встроенного клиента http, потому что нихрена уже токен не подходит
источник

P

Pathologic in Evolution CMS
возвращай новый токен в json
источник

AK

Andrey K in Evolution CMS
Не понял, а в чём секьюрность?)
источник

AS

Aliaksandr Sadouski in Evolution CMS
Так я туда дойти не могу, на этапе проверки старого токена в миддлваре он уже не подходит и дальше не пускает
источник

АП

Александр Пашкевич... in Evolution CMS
Csrf в том виде как он есть в эво он нахер не нужон
источник

P

Pathologic in Evolution CMS
должно быть так - генерируешь токен, вставляешь в форму, отправляешь форму, получаешь результат и новый токен
источник

AS

Aliaksandr Sadouski in Evolution CMS
Тоесть напрямую я могу заслать пост на это адрес аяксом, а из пхп уже не могу достучаться, если буду обращаться через встроенный в лару HTTP::get/post
источник

AS

Aliaksandr Sadouski in Evolution CMS
Так не доходят данные до нового токена, потому что старый уже не существует ))
источник

AS

Aliaksandr Sadouski in Evolution CMS
При этом сайтовый токен остается все время одинаковым, а тот что прилетает при запросе к роуту через клиент - все время разный
источник