Size: a a a

2018 June 19

НС

Никита Сковорода in WebSec
Влад
Ну как сказать))))
Самое смешное что на бутылку посадили не разрабов, а чувака который, как я понимаю, управлял тендером на разработку.
Ну а разрабы-то что? Набрали, небось, бомжей с улицы и студентов — что с них требовать-то?
источник

ТК

Таймураз Кайтмазов in WebSec
Влад
Ну как сказать))))
Самое смешное что на бутылку посадили не разрабов, а чувака который, как я понимаю, управлял тендером на разработку.
Ну вроде как верно так делать)
источник

НС

Никита Сковорода in WebSec
Никита Сковорода
Ну а разрабы-то что? Набрали, небось, бомжей с улицы и студентов — что с них требовать-то?
А вот отвественный (на бумаге) человек там наверняка был, который должен был организовать ревью этого кода у сторонней конторы и т.д. Вот он и виноват.
источник

AT

Alex Tar in WebSec
Да ладно вам. Кто багов не делал? все лажают, гугл, фейсбуки
источник

AT

Alex Tar in WebSec
что вы хотите от гос контор и других?
источник

НС

Никита Сковорода in WebSec
Ну понятно, что всё фигня, но если кого и драть за это — то явно не разрабов-студентов.
источник

AT

Alex Tar in WebSec
Браузеры тоже с багами
источник

В

Влад in WebSec
Таймураз Кайтмазов
Ну вроде как верно так делать)
Никита раньше написал. Там были люди отвечающие за саму разработку. Даже больше скажу, у них пен тестер был, который как-то умудрился это проебать
источник

AT

Alex Tar in WebSec
Сделают баг в реализации samesite
источник

В

Влад in WebSec
Ниче, щя ждпр, потом ещё какую то штуку введут. В украине вон 95я же ебет понемногу в хвост и гриву.
Почучуть и разрабы начнут внимание безопасности уделять.
Иначе будут кирпичи в голову от начальства лететь.
источник

В

Влад in WebSec
источник

В

Влад in WebSec
Забавная статейка, бтв.
источник

НС

Никита Сковорода in WebSec
Печалька в том, что это всё нифига не помогает.
источник

НС

Никита Сковорода in WebSec
> Но сегодня уже есть методы обхода защиты с помощью капчи. Например, ботнеты пересылают капчи на «аутсорсинг» — в Китай или Индию, где трудолюбивые местные жители за небольшое вознаграждение решают капчи и возвращают текстовые значения.

Этому уже сколько лет? 10? 15?
Сейчас тупо штатный OCR с небольшими правками на капчу натравить зачастую даёт сносный результат. Ну половина отвалится — ну и хрен с ними, какая разница?

> блокировать запросы с определенного IP или Device ID при превышении заданного числа неуспешных попыток.

Ой. Девайсайди — как он их оттрекает? Айпишники можно хоть на каждый запрос менять бесплатно из пула в дохриллион.

> что у ботнета было очень «человеческое» поведение: клиенты обрабатывали JavaScript, принимали куки.

puppeteer — он почти человек, ага. На дворе 2018, блин!
источник

В

Влад in WebSec
Да там видно что как-то хуевато всё сделано. Сам факт брута такого - забавный. А я вот щя задумался, а как такую проблему красиво решить?😐
источник

НС

Никита Сковорода in WebSec
Такое ощущение, что это 10 лет назад написали.
источник

В

Влад in WebSec
Никита Сковорода
> Но сегодня уже есть методы обхода защиты с помощью капчи. Например, ботнеты пересылают капчи на «аутсорсинг» — в Китай или Индию, где трудолюбивые местные жители за небольшое вознаграждение решают капчи и возвращают текстовые значения.

Этому уже сколько лет? 10? 15?
Сейчас тупо штатный OCR с небольшими правками на капчу натравить зачастую даёт сносный результат. Ну половина отвалится — ну и хрен с ними, какая разница?

> блокировать запросы с определенного IP или Device ID при превышении заданного числа неуспешных попыток.

Ой. Девайсайди — как он их оттрекает? Айпишники можно хоть на каждый запрос менять бесплатно из пула в дохриллион.

> что у ботнета было очень «человеческое» поведение: клиенты обрабатывали JavaScript, принимали куки.

puppeteer — он почти человек, ага. На дворе 2018, блин!
Интересно, кстать, как он по девайс ид блочит реально. Похоже на пиздежь. Разве что там доступ только с клиента какого-то. Я даже хз.
источник

В

Влад in WebSec
Никита Сковорода
Такое ощущение, что это 10 лет назад написали.
Молодой человек, у вас есть догадки как по девайс айпи можно залочить именно через браузер, не используя суперкуку, и самозгенеренные идентификаторы-костыли?
источник

НС

Никита Сковорода in WebSec
Влад
Молодой человек, у вас есть догадки как по девайс айпи можно залочить именно через браузер, не используя суперкуку, и самозгенеренные идентификаторы-костыли?
Вшить айдишник куда-нибудь в TPM плюс плагин для браузера для общения с TPM.
источник

НС

Никита Сковорода in WebSec
Я надеюсь, это был теоретический вопрос, и ты не будешь так делать? Это не было советом, если что.
источник