Главная Юзердоски Каталог Трекер NSFW Настройки

Программирование

Ответить в тред Ответить в тред
Check this out!
<<
Назад | Вниз | Каталог | Обновить | Автообновление | 12 2 8
UUID Контент /security/ Аноним 11/05/25 Вск 17:23:14 3451239 1
image.png 6294Кб, 1600x2402
1600x2402
большие ли риски, если на сайте контент сохраняется со статическим uuid. То есть, имеем attachment который можно получить через /attachments/{uuid} независимо от прав (даже если гость). Могут ли пользователи получить остальные attachments не имея прав ранее ? так-как перебором uuid сделать подобное почти нереально
Аноним 11/05/25 Вск 17:36:53 3451251 2
>>3451239 (OP)
Поимеют, если например будут скомпрометированы какие нибудь логи, где засвечены эти уиды.
Аноним 11/05/25 Вск 18:11:37 3451287 3
Они генерятся, так что пофиг. Главное чтоб не спалились
Аноним 12/05/25 Пнд 16:24:08 3452269 4
Аноним 26/05/25 Пнд 19:52:38 3463270 5
Опчик, так ты можешь ещё хеш картинки докидывать в id, тогда 100% безопасно
Аноним 27/05/25 Втр 02:57:12 3463423 6
>>3451239 (OP)
Можно. Только сначала придумай план на:
> Веб-разрабы проебались с настройками индексирования и пользовательские аттачи оказались в индексе гугла. Твои действия?
> Твою инфру поимели и слили базу uuid. Дальше выборочно качают аттачи определённых юзеров. Твои действия?
Видел и то, и то.
Аноним 27/05/25 Втр 03:11:38 3463426 7
>>3463423
Ещё докину что UGC лучше никогда не отдавать с основного домена сайта или субдомена. Иначе вам с первым Xss ебанут сервис-воркер на сайт и там уже можно пиздить хоть гуиды, хоть сразу контент.


Вообще вариант с гуидами вполне имеет право на жизнь, если файлы живут месяц, потом удаляются. Если нет, то сделай лучше генерируемые ссылки с ограничением времени жизни и подновляй их.
Аноним 27/05/25 Втр 03:18:46 3463427 8
>>3463426
Я другой анон, я вкатуджон в ойти в пхп и жс.

И у меня вопросик, что это ж дораха получается джва сервера иметь? Типа один основной сервер, а второй с контентом и гуидами?

Или ето виртуально всё? Ну типа сервер один, но виртуально на джва поделён. Один основной и второй с которого контент и гуиды?

Если я не правильно понял извините меня, просто меня при генетической лотерее ай си кью решил обойти стороной.
Аноним 27/05/25 Втр 03:21:47 3463428 9
>uuid
Это вроде для жёстких дисков в /etc/fstab
Аноним 27/05/25 Втр 03:36:29 3463430 10
>>3463427
Самый дешёвый вариант - один сервер, два домена, разруливаются локально через nginx.

Ты можешь попробовать сэкономить на домене и вынести UGC на субдомен типа uploads.foo.ru, для которого полностью на уровне CSP заголовков отдаваемых тем же nginx запретить любое исполнение кода, сетевые запросы и зарезать айфреймы. Да и забанить запрос сервис воркера тоже на уровне заголовков. Но помни что тогда ты ходишь по краю обрыва.
Аноним 27/05/25 Втр 04:50:47 3463434 11
>>3463430
Спасибо большое, дай Вам Б-г здоровьица
Аноним 27/05/25 Втр 10:54:24 3463557 12
5dc861a90483889[...].png 768Кб, 828x1153
828x1153
>>3451239 (OP)
>большие ли риски

Да: браузеры стучат в гугл, гугл это индексирует. И потом через поиск кто-нибудь это найдёт
Настройки X
Ответить в тред X
15000
Добавить файл/ctrl-v
Стикеры X
Избранное / Топ тредов