Size: a a a

2018 July 10

ТК

Таймураз Кайтмазов in WebSec
47771
источник

ТК

Таймураз Кайтмазов in WebSec
Dika
47770
Прибавь единицу и напиши его здесь
check
источник

D

Dika in WebSec
Работает, валидный
источник

ТК

Таймураз Кайтмазов in WebSec
Как я и говорил
источник

ТК

Таймураз Кайтмазов in WebSec
А то выходит, что можно добавиться в чат, в котором спамят 5значными числами, и будет вероятность, что кто-то ткнул в нужное
Да и проверять такое уже намного сложнее
источник

NK

ID:72036040 in WebSec
😰 я бы 477701 написал, сообщение же string....
источник

ТК

Таймураз Кайтмазов in WebSec
ID:72036040
😰 я бы 477701 написал, сообщение же string....
Вот и разница между бэкендером и фронтендером, пищущих даже на одном языке)
источник

В

Влад in WebSec
Так и не должно было. Если парсится - то только по полному числу, слишком большое количество сработок было бы, для разных вариков.
источник

В

Влад in WebSec
Это какая-то защита от дебилов, я бы сказал.
источник

NK

ID:72036040 in WebSec
Какой-то оверинженеринг для таких кейсов, не вижу профита 🤷‍♂️
Просто интересно, может что-то серьёзное за этим стоит...
источник

В

Влад in WebSec
ID:72036040
Какой-то оверинженеринг для таких кейсов, не вижу профита 🤷‍♂️
Просто интересно, может что-то серьёзное за этим стоит...
Та льоль, стоит какой-то или на выходе чек на число, или на сервере. Такую проверку сделать несложная задача. Чисто если кто-то пока ты отвернулся переслал себе с твоего телефона код для входа в тг.
Реально проверка на дибила. У нас в сетке похожие есть.
источник

D

Dika in WebSec
ID:72036040
Вот прям реальный сценарий как может выглядить?
Кейс - например, как такое, только ввод кода в самом телеграме, а не на сайте
http://telegra.ph/Moshenniki-voruyut-akkaunty-administratorov-krupnyh-Telegram-kanalov-banalnym-fishingom-02-03-2
источник
2018 July 12

НС

Никита Сковорода in WebSec
источник

MK

Michael K in WebSec
бугагашеньки
источник

NK

ID:72036040 in WebSec
А где он используется?
источник

NK

ID:72036040 in WebSec
источник

S

Squall in WebSec
я так понял там конкретную версию скомпрометировали
источник

D

Dika in WebSec
ID:72036040
А где он используется?
в половине пакетов в нпме
источник

DZ

Dmitry Zakharov in WebSec
четка-чечетка
источник

АО

Алексей Охрименко in WebSec
Пакет eslint-scope 3.7.2, опубликованный в npm несколько часов назад с помощью угнанного токена, отправлял содержимое .npmrc на сторонний адрес. Версию удалили, 2FA включили, подробнее о том, что случилось и что делать, в официальном ответе — https://github.com/eslint/eslint-scope/issues/39#issuecomment-404533026
источник