Wpis z mikrobloga

  • 0
@lobo: proxy, to jakis server ( powiedzmy w node,js ), wiec mi przegladarka nie zakaze czytania response.

Zly facebook -> proxy -> strzela do facebooka
dobry Facebook odpowiada -> proxy -> Zly facebook ( czyta response )
  • Odpowiedz
@krzykrzy1995: A skąd będziesz miał autoryzacje do danych fb? Przecież nie dostaniesz ciastek fb jak będą nie do prawidłowej domeny w najlepszym wypadku dostawałby stronę logowania fb a nie dane jego konta.
  • Odpowiedz
  • 0
@lobo: dobra.. sam sobie odpowiedzialem przeciez.. Skoro przez proxy nie przejde, to gdyby nie CORS, to moglbym zrobic request do dobrego facebooka ( bez proxy ) i mamy wyciek danych ( ale CORS nie pozwoli ), tak?
  • Odpowiedz
@krzykrzy1995: No gdybym zrobił stronę ze skryptem celującym do jakiejś średnio zabezpieczonej strony w internecie, załóżmy, że masz tam konto i jesteś zalogowany mógłbym wykonywać akcje twoim kontem jakbyś tylko otworzył moją stronę, albo wcisnąłbym bym na jakąś stronę ramkę z moją stroną np. jako reklamę.
  • Odpowiedz
@krzykrzy1995: A jest jeszcze jedna rzecz, wyobraź sobie, że masz stronę jak wykop gdzie ludzie mogą komentować i przez błąd wstawiać obrazki, cors może być tak ustawiony żeby blokować ładowanie tych obrazków z niedobrych domen
  • Odpowiedz
@krzykrzy1995: @lobo cors bazuje jedynie na naglowkach Host, Origin i Accept. Jeeli wyslesz go przez proxy server to serwer nie odrozni czy jestes przegladarka czy nie (ofc tam jeszcze trzeba by user agenta podmienic itd ale sam mechanizm cors ma to w dupie). Wiec jezeli Twoja przegladarka wywala Ci info ze Twoj host nie jest akceptowany to oczywiscie mozesz go w proxy serverze podmienic na jaki se chcesz dodajac origin i
  • Odpowiedz