Перейти к содержимому

Донат
На хостинг
ISK за переводы
до 75kk за 1000зн.
Хроники EVE
Сборник
Новичкам
Полезная информация
Фотография

Сессии на форуме в опасносте!1

форум сайт ап сессии безопасность

  • Авторизуйтесь для ответа в теме
49 ответов в теме

#41
Sgt Cartmann

Sgt Cartmann

    Злобная сволач

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7018 сообщений
789
  • EVE Ingame:Sgt Cartmann
  • Corp:The Reborn
  • Ally:-GE-
  • Client:Eng
С проверкой ип автологин плавно едет в жопу для очень многих юзеров. Голосую за use_only_cookies=On
  • 0
Детям нельзя в интернет. Интернет от них тупеет. (ц)

#42
.up

.up

    НЛО

  • Admin
  • 7086 сообщений
2461
  • EVE Ingame:Elnis
  • Corp:OMNYX

С проверкой ип автологин плавно едет в жопу для очень многих юзеров. Голосую за use_only_cookies=On

Оно как бы и так on.


  • 0
Изображение
Следующее утверждение истинно
Предыдущее утверждение ложно
Добро пожаловать в наш уголок вселенной…

#43
Sgt Cartmann

Sgt Cartmann

    Злобная сволач

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7018 сообщений
789
  • EVE Ingame:Sgt Cartmann
  • Corp:The Reborn
  • Ally:-GE-
  • Client:Eng

Оно как бы и так on.

Судя по этому топику, либо таки нет, либо форум самостоятельно извращается над сессиями. В принципе, у меня сид в урл не светится, поэтому лично для меня главное чтобы автологин не поломался. А запрещатели печенек пущай страдают.
  • 0
Детям нельзя в интернет. Интернет от них тупеет. (ц)

#44
nikitas

nikitas

    Fuck The System

  • Tech III Pilots
  • PipPipPipPipPip
  • 3737 сообщений
54
  • EVE Ingame:nikitasius
  • EVE Alt:lacoquine
  • Corp:Russian Group
  • Ally:EVIL
  • Channel:SFLD-PUB
  • Client:Eng

Судя по этому топику, либо таки нет, либо форум самостоятельно извращается над сессиями. В принципе, у меня сид в урл не светится, поэтому лично для меня главное чтобы автологин не поломался. А запрещатели печенек пущай страдают.

Если ты имеешь в виду автологин как "зайти и сразу залогиницца", то у меня он работает на ура. Правда я на форум всегда из одного места захожу, где статич. ип.

Если АП отменит проверку по ИП, то на такой рыбалке можно поймать зеленую рыбу, а то и вовсе - пингвина.

 

Но ежели все таки отменят, то надо будет провести небольшую работу на форуме:

  • запретить ВСЕ внешние ссылки, так как переходах по ним будет ставится сессия как реферер.
  • заставить модераторов проверять каждый (!) пост на наличие подгрузки картинок :trololo: :trololo:
  • запретить все картинки в подписи :trololo:

  • 0

٩(̾●̮̮̃•̃̾)۶ [☠] [☠] [☠] [☠] [ ? ] ٩(̾●̮̮̃•̃̾)۶


#45
Hlad

Hlad

    победив дракона, сам становишься драконом

  • EVE-RU Team
  • 35118 сообщений
13668
  • EVE Ingame:Mdaemon
  • Corp:Very Industrial Corp
  • Ally:X.I.X
  • Client:Eng

Оффтоп: Никитас таки откачал себе репу


  • 0

#46
Sgt Cartmann

Sgt Cartmann

    Злобная сволач

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7018 сообщений
789
  • EVE Ingame:Sgt Cartmann
  • Corp:The Reborn
  • Ally:-GE-
  • Client:Eng

Если АП отменит проверку по ИП, то на такой рыбалке можно поймать зеленую рыбу, а то и вовсе - пингвина.

Еще раз - поймать можно тока тех, у кого сессия передается через урл. Что есть нестандарт и является скорее всего следствием каких-либо косяков с куками на стороне клиента.

Если ты имеешь в виду автологин как "зайти и сразу залогиницца", то у меня он работает на ура. Правда я на форум всегда из одного места захожу, где статич. ип.

У меня тоже, из разных мест. Но если привязывать сессию к ИП, оно работать перестанет. Чем мутить такой геморрой, лучше наконец последовать рекомендациям из разнообразных мануалов и запретить передачу сида через урл. А у кого с куками косяки - пусть лучше страдают от невозможности зайти, чем от подмены сессии.
  • 0
Детям нельзя в интернет. Интернет от них тупеет. (ц)

#47
nikitas

nikitas

    Fuck The System

  • Tech III Pilots
  • PipPipPipPipPip
  • 3737 сообщений
54
  • EVE Ingame:nikitasius
  • EVE Alt:lacoquine
  • Corp:Russian Group
  • Ally:EVIL
  • Channel:SFLD-PUB
  • Client:Eng

Оффтоп: Никитас таки откачал себе репу

РО за оффтоп :trololo:

 

Все в рамках правил и механики форума :trololo:  :trololo:


Еще раз - поймать можно тока тех, у кого сессия передается через урл. Что есть нестандарт и является скорее всего следствием каких-либо косяков с куками на стороне клиента.

У меня тоже, из разных мест. Но если привязывать сессию к ИП, оно работать перестанет. Чем мутить такой геморрой, лучше наконец последовать рекомендациям из разнообразных мануалов и запретить передачу сида через урл. А у кого с куками косяки - пусть лучше страдают от невозможности зайти, чем от подмены сессии.

 

Вот тебе список браузеров, которые были замечены в порочных связях с сессией:

Спойлер

 

Как бы видно, что это не столько система юзера, сколько форум косячит.

 

 

upd: отщепятки


Сообщение отредактировал nikitas: 22 April 2015 - 11:20

  • 0

٩(̾●̮̮̃•̃̾)۶ [☠] [☠] [☠] [☠] [ ? ] ٩(̾●̮̮̃•̃̾)۶


#48
Sgt Cartmann

Sgt Cartmann

    Злобная сволач

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7018 сообщений
789
  • EVE Ingame:Sgt Cartmann
  • Corp:The Reborn
  • Ally:-GE-
  • Client:Eng

Как бы видно, что это не столько система юзера, сколько форум косячит.

Ну как бы логично, что без поддержки на стороне сервера оно не взлетит. Обо что и речь - найти и ампутировать то место, где оно позволяет такое.
  • 0
Детям нельзя в интернет. Интернет от них тупеет. (ц)

#49
.up

.up

    НЛО

  • Admin
  • 7086 сообщений
2461
  • EVE Ingame:Elnis
  • Corp:OMNYX

Это форум косячит. У пхп другое имя переменной.


  • 0
Изображение
Следующее утверждение истинно
Предыдущее утверждение ложно
Добро пожаловать в наш уголок вселенной…

#50
Sgt Cartmann

Sgt Cartmann

    Злобная сволач

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7018 сообщений
789
  • EVE Ingame:Sgt Cartmann
  • Corp:The Reborn
  • Ally:-GE-
  • Client:Eng

Это форум косячит. У пхп другое имя переменной.

Более правильно было бы сказать - по умолчанию другое имя.

UPD: помониторил у себя трафик. Занятная хрень - sid таки дописывается в урл в запросах, которые идут через ажах. Причем насильно, несмотря на то что тот же сид передается кукой. Всплывающие окошки с инфой пользователя например. Непосредственно клики по ссылкам проходят без него.

Запрос на всплывающее окно:
GET /index.php?s=**************&&app=members&module=ajax&secure_key=********************&section=card&mid=44936 HTTP/1.1
Host: forum.eve-ru.com
Connection: keep-alive
Accept: text/javascript, text/html, application/xml, text/xml, */*
X-Prototype-Version: 1.7.1
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.118 Safari/537.36
Referer: http://forum.eve-ru.com/index.php?act=idx
Accept-Encoding: gzip, deflate, sdch
Accept-Language: ru-RU,ru;q=0.8,en-US;q=0.6,en;q=0.4
Cookie: [ампутировано]
Запрос по клику:
GET /index.php?showtopic=113215 HTTP/1.1
Host: forum.eve-ru.com
Connection: keep-alive
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.118 Safari/537.36
Referer: http://forum.eve-ru.com/index.php?act=idx
Accept-Encoding: gzip, deflate, sdch
Accept-Language: ru-RU,ru;q=0.8,en-US;q=0.6,en;q=0.4
Cookie: [ампутировано]

Сообщение отредактировал Sgt Cartmann: 23 April 2015 - 9:40

  • 0
Детям нельзя в интернет. Интернет от них тупеет. (ц)




2 посетителей читают тему

0 members, 2 guests, 0 anonymous users