Aktywne Wpisy
Kolanka +423
Styczeń 2024: Mick jest wyśmiewany, wszyscy twierdzą, że wykopki mogą sobie co najwyżej pojęczeć, a dopłaty i tak wejdą w życie
Listopad 2024: tag ma 7,6 k obserwujących, dopłat nie ma, Tomczak podał się do dymisji, Mick jest cytowany jako przykład oddolnej walki z systemem, stanowski chce oddać głos wykopkom na swojej platformie xD
#nieruchomosci
Listopad 2024: tag ma 7,6 k obserwujących, dopłat nie ma, Tomczak podał się do dymisji, Mick jest cytowany jako przykład oddolnej walki z systemem, stanowski chce oddać głos wykopkom na swojej platformie xD
#nieruchomosci
#sekurak #programowanie
@wrucilem_hejtowac: No nie do końca. Wyobraź sobie co by było jakby ktoś się włamał na intranetowe serwery firmy i znalazł taki kod, dzięki któremu może łatwo wyciągnąć wszystkie dane użytkowników, zrobić dropa bazy, itd. Autentyfikacja po stronie serwera jest banalna - takie rzeczy potrafiłem robić w gimnazjum.
Komentarz usunięty przez autora
Bzdura. Wyobraź sobie że masz w domu milion złotych w gotówce. Możesz to włożyć do szuflady bo "jeżeli złodziej się włamie to po ptokach". Możesz też wmurować w ścianie sejf i w nim schować kasę i najwyżej złodziej ukradnie telewizor czy komputer. Nie ma czegoś takiego jak "po ptokach". Ryzyko strat trzeba minimalizować i w razie włamu pozwolić na jak najmniej.
Firma zatrudnia studentów ile wlezie, bo tak jest taniej. Nie było ataku, to interes się kręci. Główny produkt dla klientów jest lepiej zabezpieczony (raczej nie wejdziesz bez hasła), ale myślę, że eskalacja
@Bomfastic: I to właśnie jest głównym problemem. To co koledzy piszą wyżej (pobieranie wszystkich użytkowników) może sugerować, że to jakiś problem wydajnościowy (który istnieje ale nie jest taki istotny). A tu bardziej chodzi o to, że do frontu są zwracane wszyscy użytkownicy i ich hasła.
@bolec_po_boku: normalnie, stawiasz breakpointa w tej linijce, jak tam się zatrzymuje zmieniasz wartość. Można też nadpisać funkcję, przez function(...) { return true; }
if("true" === "true") {
return false;
}
Defensive programming, tyle że tutaj zamiast poprawności danych wejściowych sprawdzają czy aby logika nie jest zabugowana ( ͡° ͜ʖ ͡°)
Haszowanie po stronie klienta ma ten plus, że nie przesyłasz hasła czystym tekstem (aczkolwiek powinno lecieć po https więc to ma niewielkie znaczenie).
Komentarz usunięty przez autora