Size: a a a

2018 June 19

AT

Alex Tar in WebSec
т.е мы хотим сессии в стейтлесс среде
источник

AT

Alex Tar in WebSec
это неизбежно плодит костыли. Но их можно было бы сделать лучше.
источник

ТК

Таймураз Кайтмазов in WebSec
Но ведь когда устанавливаешь куку в одном из запросов- она будет отправлена со следующим
источник

НС

Никита Сковорода in WebSec
Влад
Бля люблю эти варя по поводу безопасности сессий и передачи данных :)
Сколько живу, а всегда их обсуждают и думают как сделать охуенней. А в итоге всё хуярят на вордпресс, версии годичной+  давности, на которой когда-то верстальщик поднимал свой первый сайт, в последний день😂
Я наблюдал, как кое-кто довольно крупный защищался от CSRF методом проверки Request.IsAjaxRequest.
источник

AT

Alex Tar in WebSec
эм. ну да. но http - stateless среда
источник

НС

Никита Сковорода in WebSec
Ну не могут человеки в csrf токены зачастую.
источник

AT

Alex Tar in WebSec
и куки это костыль. с кривой, очень кривой реализацией
источник

НС

Никита Сковорода in WebSec
Влад
Кстать с интересного, недавно бфл сайт большой гос структуры, у которой лог и пас админа проверялись на фронте в js, в виде if ( this.admin == 'miloadmina@ohuennobezopasno.com && this.password == '1234567890chetko')
Нормас, мне нравится.
источник

ТК

Таймураз Кайтмазов in WebSec
Влад
Кстать с интересного, недавно бфл сайт большой гос структуры, у которой лог и пас админа проверялись на фронте в js, в виде if ( this.admin == 'miloadmina@ohuennobezopasno.com && this.password == '1234567890chetko')
Как я пропустил это сообщение лол
И ведь никого анально не покарают
источник

НС

Никита Сковорода in WebSec
Alex Tar
Я уточнил, что замены нет,увы :(
А, ну блин.
источник

НС

Никита Сковорода in WebSec
Так всё — говно!
источник

AT

Alex Tar in WebSec
Никита Сковорода
Так всё — говно!
согласен!
источник

НС

Никита Сковорода in WebSec
Я-то думал, ты замену принёс.
источник

НС

Никита Сковорода in WebSec
И будешь говорить «не юзкайте куки, юзайте ***».
источник

AT

Alex Tar in WebSec
ха. если б я замену принес, я б ща плавал в басике на своей вилле на капри
источник

НС

Никита Сковорода in WebSec
Мой исходный мессадж был: включайте SameSite, кто ещё не включил. Если вы зачем-то ждали, пока свистнет едж на горе — он свистнул.
источник

В

Влад in WebSec
Таймураз Кайтмазов
Как я пропустил это сообщение лол
И ведь никого анально не покарают
Ну как сказать))))
Самое смешное что на бутылку посадили не разрабов, а чувака который, как я понимаю, управлял тендером на разработку.
источник

AT

Alex Tar in WebSec
Да, это ок
источник

НС

Никита Сковорода in WebSec
А вы тут развели срач что всё говно ;-)
источник

AT

Alex Tar in WebSec
Все говно. ;) И samesite - говно, которое просто костыль для другого говна - куки
источник