todd
Новичок
Добрый день.
Я никогда не имел дело с хаками и защитой уязвимостей сайта (максимум - защита от майэскьюэл инъекций плэйсхолдерами).
Но догадываюсь, что postmessage очень уязвим, т.к. посредством него можно передать все что угодно.
Еще одна догадка возникла по поводу аджакс постов $.post(). Он отправляет на сервер пост запрос с просьбой авторизировать пользователя и проверить его данные. Если все впорядке, возвращает переменную data, в которой хранится логин авторизованного пользователя.
Весь остальной код пока использует только эту переменную для автоматической авторизации и установки прав пользователя.
Догадываюсь, что любой желающий может изменить ее через адресную строку и попасть на страницу другого пользователя
Может кто нибудь знает принципы защиты этих дыр?
Исходник, думаю, тут не нужен, т.к. прошу просто рассказать о принципах или кинуть ссылку. Но если понадобится - напишу аналогию
Я никогда не имел дело с хаками и защитой уязвимостей сайта (максимум - защита от майэскьюэл инъекций плэйсхолдерами).
Но догадываюсь, что postmessage очень уязвим, т.к. посредством него можно передать все что угодно.
Еще одна догадка возникла по поводу аджакс постов $.post(). Он отправляет на сервер пост запрос с просьбой авторизировать пользователя и проверить его данные. Если все впорядке, возвращает переменную data, в которой хранится логин авторизованного пользователя.
Весь остальной код пока использует только эту переменную для автоматической авторизации и установки прав пользователя.
Догадываюсь, что любой желающий может изменить ее через адресную строку и попасть на страницу другого пользователя
Может кто нибудь знает принципы защиты этих дыр?
Исходник, думаю, тут не нужен, т.к. прошу просто рассказать о принципах или кинуть ссылку. Но если понадобится - напишу аналогию