Size: a a a

Node.js — русскоговорящее сообщество

2020 January 16

d

darkwoolf in Node.js — русскоговорящее сообщество
Крч, там прикол в том что если добавить на сайт ссылку которая бы делал запрос на зловредный сайт , то всё, юзерам пизда
источник

d

darkwoolf in Node.js — русскоговорящее сообщество
НА кали есть инструмент для этого
источник

W

Whoisyourdaddy in Node.js — русскоговорящее сообщество
Chingiz Mamiyev
cookie httpOnly
А что сова говорит по этому поводу?
источник

d

darkwoolf in Node.js — русскоговорящее сообщество
источник

d

darkwoolf in Node.js — русскоговорящее сообщество
Вроде эта
источник

CM

Chingiz Mamiyev in Node.js — русскоговорящее сообщество
Whoisyourdaddy
Можно поподробрнее плиз?
res.cookie("token", ваштокен, {httpOnly: true});
источник

d

darkwoolf in Node.js — русскоговорящее сообщество
Я подумал что експлуатация только фронта
источник

W

Whoisyourdaddy in Node.js — русскоговорящее сообщество
Chingiz Mamiyev
res.cookie("token", ваштокен, {httpOnly: true});
Спасибо
источник

KL

Kirill Lesohorskyi in Node.js — русскоговорящее сообщество
Wacker
Хах, про это то знаю. Просто видел видео, где чувак рассказывает о возможности выполнить js код на сервере, а не передать клиенту через сервер
такой вид атак называется RCE(remote code execution). Его можно выполнить многими способами, но если у вас есть eval в коде, то это просто приглашение выполнять сторонний код на своем сервере
источник

W

Whoisyourdaddy in Node.js — русскоговорящее сообщество
Chingiz Mamiyev
res.cookie("token", ваштокен, {httpOnly: true});
А если на своем компе пришел в кафешку, авторизован. Потенциально чтото спиздить можно?
источник

V

Vlad in Node.js — русскоговорящее сообщество
Всем привет! делал кто пуш в apns ?
источник

W

Whoisyourdaddy in Node.js — русскоговорящее сообщество
Хотя авторизовывался у себя дома
источник

n

nikita64643 in Node.js — русскоговорящее сообщество
Добрый день, подскажите пожалуйста какую бд лучше использовать для создания высоконагруженного проекта?
источник

W

Wacker in Node.js — русскоговорящее сообщество
Kirill Lesohorskyi
такой вид атак называется RCE(remote code execution). Его можно выполнить многими способами, но если у вас есть eval в коде, то это просто приглашение выполнять сторонний код на своем сервере
Кирилл, спасибо!
источник

CM

Chingiz Mamiyev in Node.js — русскоговорящее сообщество
Whoisyourdaddy
А если на своем компе пришел в кафешку, авторизован. Потенциально чтото спиздить можно?
Можно добавить maxAge, чтобы дать время жизни куки.

res.cookie("token", ваштокен, {httpOnly: true, maxAge: 1000 * 60 * 15});
источник

r

rollback in Node.js — русскоговорящее сообщество
nikita64643
Добрый день, подскажите пожалуйста какую бд лучше использовать для создания высоконагруженного проекта?
Не эксперт, но могу сказать одно – реляционную)
источник

W

Wacker in Node.js — русскоговорящее сообщество
rollback
Не эксперт, но могу сказать одно – реляционную)
)))
источник

n

nikita64643 in Node.js — русскоговорящее сообщество
rollback
Не эксперт, но могу сказать одно – реляционную)
Ахаха, ну это само собой)
источник

d

darkwoolf in Node.js — русскоговорящее сообщество
Whoisyourdaddy
А если на своем компе пришел в кафешку, авторизован. Потенциально чтото спиздить можно?
я думаю что всегда можно спиздить, но думаю шансов меньше, потому что ты не передаёшь эти данные через HTTP а они у тебя локально храняться
источник

SK

Sergey Kazak in Node.js — русскоговорящее сообщество
nikita64643
Добрый день, подскажите пожалуйста какую бд лучше использовать для создания высоконагруженного проекта?
без разницы зависит сугубо от задач проекта, можно постгресс, можно мускул, можно монгу
источник