![]() |
|
Модераторы: Sardar, Aliance |
![]()
|
|
| dsCode |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 565 Регистрация: 8.9.2007 Где: Saint-Petersburg Репутация: 19 Всего: 26 |
fidres,
при чем здесь реферер и куки? (я замечу, что речь в теме идет именно о реферере). А насчет кук - не важно, какой пароль хранится в куках - хоть шифрованный, хоть нет. Если у меня будут данные из Ваших кук, я просто подставлю их в свои куки и представлюсь Вами, а потом сменю пароль, как войду в систему. |
|||
|
||||
| fidres |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 159 Регистрация: 15.11.2006 Репутация: нет Всего: 1 |
я имел в виду, что счётчики ИНОГДА(!) используют куки для хранения строки перехода (referrer) серваков, с которых на систему счётчика зашёл клиент.
делается это для того, чтобы не использовать новый скрипт в другой странице для определения предыдущей (принадлежащей, скажем, самому счётчику), а просто тупо считывая инфу с куки. и к тому же, "я просто подставлю их в свои куки и представлюсь Вами" - может не сработать, т.к. куки шифруются на основе каких-то текущих параметров сессии, скажем. есть, как вы может быть знаете, куки основные, а есть сессионные. так вот, если шифрование имеет сессионый вид - то даже все скачанные куки с клиентской машины нифига не дадут! опять же безопасность - превыше всего. а что каксается получения строки перехода - её вполне возможно получить из массива .search... ну и естественно, самого параметра referrer. --------------------
Исправьте ошибку в слове <ХЕРОШО> и я скажу Вам оптимист Вы или пессимист. |
|||
|
||||
| dsCode |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 565 Регистрация: 8.9.2007 Где: Saint-Petersburg Репутация: 19 Всего: 26 |
fidres,
я знаю куки, я знаю сессии, я знаю, как хранится идентификатор сессии в куках. И если сервером не предусмотрена проверка каких-то дополнительных данных (например, IP-адрес) - все, что мне понадобится - это Ваши куки. И не будет никакой разницы между обычными куками и "сессионными". А вот насчет реферера (счетчики, о которых Вы говорите, я не знаю, как сюда приплены - до кучи, видимо) - не знаю я, о каких все-таки конфиденциальных данных шла речь. То, что там кто-то, как Вы написали (ИНОГДА(!)) хранит реферера в куках (правильно, зачем? быстрее же взять данные из кук (getCookie(bla-bla, bla-bla, bla-bla)), чем написать document.referrer ;)) - так это не правильный подход (нет гарантии, что, действительно, из кук придут не Ваши данные, а мои). Вообще, правильней всего в таком случае на сервере определять реферера и передавать js потом (а лучше двойную проверку сделать). Это сообщение отредактировал(а) dsCode - 7.10.2007, 14:16 |
|||
|
||||
| Astraller |
|
||||||||||||||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 300 Регистрация: 1.8.2007 Где: $Украина[Кры м]->Феодосия Репутация: 2 Всего: 5 |
Можно но нужно ли?
Бред. Нашиш собственно так подставлять себя? Не проще хранить в кукисе id долгоживущей сессии?
А полподробнее. Что такого ценного можно выудить из моих кукисов? Причем реферер можно выудить только если кто-то его туда положил. (Причем заметте, кукисы привязана к определённому адресу - никто иной их просто не получит!)
А можно конкретные примеры. А я проконсультируюсь с админами банков.
Опять же примеры.... покажите мне что и как можно зашить в кук без злого умысла а извлечь с ним.
Скиньте таинственность, а то становится похоже на шарлатанство. Примеры в студию, блин!
Ослом никогда не пользовался. А про "конфиденциальную информацию" из реферера - "не верю!"© -------------------- A.S.T.R.A.L.L.E.R.: Artificial Synthetic Technician Responsible for Assassination, Logical Learning and Efficient Repair |
||||||||||||||
|
|||||||||||||||
| dsCode |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 565 Регистрация: 8.9.2007 Где: Saint-Petersburg Репутация: 19 Всего: 26 |
Astraller,
ну на самом деле, можно id сессии получить (сессия же в большинстве случаев не уничтожается по закрытию браузера (уничтожается только кука с идентификатором сессии, а сама сессия продолжает лежать на своем месте, пока не сработает GC (ну, если, конечно, ее вручную не уничтожают - либо по-таймауту, либо, если юзер нажал кнопку "выход", а не закрыл окно))). Далее, этот идентификатор подставить себе - и - ву-аля (если данные сессии еще живы на серваке) =). Так же, некоторые, пытаются хранить захэшированные пароли в куках (зачем??) - их тоже можно получить и подставить в свои куки. |
|||
|
||||
| Astraller |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 300 Регистрация: 1.8.2007 Где: $Украина[Кры м]->Феодосия Репутация: 2 Всего: 5 |
dsCode, В любом случае, сессия чаще всего привязана к конкретному адресу и насколько я понимаю не будет открыта с другого.
-------------------- A.S.T.R.A.L.L.E.R.: Artificial Synthetic Technician Responsible for Assassination, Logical Learning and Efficient Repair |
|||
|
||||
| dsCode |
|
||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 565 Регистрация: 8.9.2007 Где: Saint-Petersburg Репутация: 19 Всего: 26 |
Astraller,
это если Вы вручную запишите этот адресс в саму сессию (я правильно понял, Вы про IP-адрес?) и будете сравнивать с удаленным адресом:
Так я Вас уверяю, 70% не проверяют IP-адрес (в то время как проверку надо было бы взять за правило вообще). P.S.: уже оффтоп начался большой, с реферером, я думаю, человек разобрался уже. |
||||
|
|||||
| fidres |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 159 Регистрация: 15.11.2006 Репутация: нет Всего: 1 |
заранее пардон за
да уж... умные все стали. нынче и школьники с двухлетним стажем сидения за компом себя гениями считают... посмотрел бы я на вас таких умных лет 5-6 назад... примеры им подавай... а самим написать слабо? и консультируйтесь на здоровье со своими админами банков (возможно они подстать вам - тоже гениальностью блещут). пусть моё шарлатанство останется при мне. просто присловутый "человеческий фактор" - это страшная сила... и тенденции с "зашифрованностью" у всех на устах до сих пор. в этом порыве и делались всяческие "уловки" с реферером и прочей ересью. раз вы не слышали о таких методах - то это ещё не означает, что их не существовало в природе. --------------------
Исправьте ошибку в слове <ХЕРОШО> и я скажу Вам оптимист Вы или пессимист. |
|||
|
||||
| Astraller |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 300 Регистрация: 1.8.2007 Где: $Украина[Кры м]->Феодосия Репутация: 2 Всего: 5 |
fidres, я лишь просил примеров, а не лекцию на тему возраста и гениальности. Я пишу скрипты, заказчиков они устраивают. Это все что мне нужно на данный момент. А насчет того что вы говорили - судя по всему это ваши домыслы, т.к. примеров я таки не увидел. За сим я умываю руки. Всё вышесказанное на правах оффтопа. -------------------- A.S.T.R.A.L.L.E.R.: Artificial Synthetic Technician Responsible for Assassination, Logical Learning and Efficient Repair |
|||
|
||||
| dsCode |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 565 Регистрация: 8.9.2007 Где: Saint-Petersburg Репутация: 19 Всего: 26 |
||||
|
||||
| fidres |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 159 Регистрация: 15.11.2006 Репутация: нет Всего: 1 |
хех!
самое простое "умыть руки"! как же, вот ща всё бросил и побежал вам примеры искать! к тому же, тема, думаю, раскрыта. чуваку объяснили как получить то место, откуда выполнялся вход на страницу. ну и слава Богу, ну и всё. что ещё надо? остальное, действительно, оффтоп. а по части хранения, "печенья" и счётчиков - каждый остался при своём мнении. (может это и к лучшему) --------------------
Исправьте ошибку в слове <ХЕРОШО> и я скажу Вам оптимист Вы или пессимист. |
|||
|
||||
![]()
|
| Форум для вопросов, которые имеются в справочниках, но их поиск вызвал затруднения, или для разработчика требуется совет или просьба отыскать ошибку. Напоминаем: 1) чётко формулируйте вопрос, 2) приведите пример того, что уже сделано, 3) укажите явно, нужен работающий пример или подсказка о том, где найти информацию. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | JavaScript: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |