Size: a a a

2018 December 14

VR

Vsevolod Rodionov in WebSec
источник

MK

Michael K in WebSec
Это http обычный
источник

VR

Vsevolod Rodionov in WebSec
у меня ощущение, что я Карлсон из этого свежего мема "ты чо, пес"
источник

VR

Vsevolod Rodionov in WebSec
это стандарт. новый. экспериментальный, но поддерживается в FF nightly
источник

VR

Vsevolod Rodionov in WebSec
решает проблему разглашения тела запроса и ответа
источник

VR

Vsevolod Rodionov in WebSec
если DNSSEC позволяет убедиться в подлинности ответа - то DNS-over-HTTPS и DNS-over-TLS позволяют сокрыть от наблюдателя запросную и ответную части, оставив только информацию о факте запроса
источник

VR

Vsevolod Rodionov in WebSec
решение супер-красивое и супер-элегантное, потому что позволяет утилизировать встроенный в браузер HSTS preload list, а не заводить отдельный список доверенных DNS-серверов и их заголовков. Просто для TLS HSTS preload list из коробки не работает, поэтому за счет утяжеления запроса и ответа получили быструю в реализации безопасную альтернативу классическим DNS
источник
2018 December 15

JD

John Doe in WebSec
Браузер начинает напоминать эдакий systemd.
источник

AT

Alex Tar in WebSec
Как раз наоборот. Если говорить в рамках это аналогии, то браузеры сейчас напоминают зоопарк шелл скриптов, которые являются любимыми секс-игрушками своих авторов. Ну вот M$ сделал всем подарок, если перейдет на движок хрома — то будет маленький шажок в сторону "системды" =)
источник
2018 December 19

VR

Vsevolod Rodionov in WebSec
я закончил рисеч про защиту от плагинов. ощущение, что я зашел максимально далеко, далее продвинуться невозможно.

я нашел способ валидировать подлинность глобальных переменных в условиях, когда они могут быть подменены скриптом в document_start либо любыми другими 3rd-party. получить оригинальные все-таки нельзя, похоже, но можно понять, находишься ли ты в симуляции или нет.
рассказывать не буду (там много, тяжело и я сам пытаюсь хоть как-то формально описать, пока не могу), но через какое-то время сделаю про это статью, однозначно.
источник

ТК

Таймураз Кайтмазов in WebSec
Vsevolod Rodionov
я закончил рисеч про защиту от плагинов. ощущение, что я зашел максимально далеко, далее продвинуться невозможно.

я нашел способ валидировать подлинность глобальных переменных в условиях, когда они могут быть подменены скриптом в document_start либо любыми другими 3rd-party. получить оригинальные все-таки нельзя, похоже, но можно понять, находишься ли ты в симуляции или нет.
рассказывать не буду (там много, тяжело и я сам пытаюсь хоть как-то формально описать, пока не могу), но через какое-то время сделаю про это статью, однозначно.
Интересно
Было бы круто
источник

VR

Vsevolod Rodionov in WebSec
Надо ещё валидировать на самом деле. Но вроде работает
источник

JD

John Doe in WebSec
Vsevolod Rodionov
я закончил рисеч про защиту от плагинов. ощущение, что я зашел максимально далеко, далее продвинуться невозможно.

я нашел способ валидировать подлинность глобальных переменных в условиях, когда они могут быть подменены скриптом в document_start либо любыми другими 3rd-party. получить оригинальные все-таки нельзя, похоже, но можно понять, находишься ли ты в симуляции или нет.
рассказывать не буду (там много, тяжело и я сам пытаюсь хоть как-то формально описать, пока не могу), но через какое-то время сделаю про это статью, однозначно.
получить оригинальные можно из фрейма или воркера, но для этого нужно понимать, что апи создания фреймов не подменено.
источник

VR

Vsevolod Rodionov in WebSec
John Doe
получить оригинальные можно из фрейма или воркера, но для этого нужно понимать, что апи создания фреймов не подменено.
для плагина с параметром all_frames это утверждение верно лишь наполовину
источник

VR

Vsevolod Rodionov in WebSec
если я не прав - буду благодарен, если поправишь
источник

JD

John Doe in WebSec
Vsevolod Rodionov
для плагина с параметром all_frames это утверждение верно лишь наполовину
да, судя по описанию он влезает во все совпадающие фреймы
источник
2019 January 17

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
странно, что еще никто не написал про последнюю новость с haveibeenpwnd
источник

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
источник
2019 January 23

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
источник

MB

Mike Busyrev in WebSec
источник