Насколько опасно использовать HTTP-REFERER ?10.02.2023, 16:28. Показов 2953. Ответов 28
Метки нет (Все метки)
Я знаю, что данным клиента доверять нельзя. Знаю про токены, т.д.
Если делается POST, то URL запроса будет представлять собой HTTP-REFERER этого запроса. Понятно, что этот заголовок можно легко подменить. Но, ведь тогда на сервер придет уже ДРУГОЙ запрос, а не тот, который был изначально. Например, если подменить домен, то запрос пойдет вообще на другой домен, т.е. сервер о нем даже не узнает. Если подменить параметры POST-запроса - тогда сервер получит другие параметры. И если они будут противоречить друг другу - значит, сервер выдаст ошибку и всё. Т.е., скажем, если пароль/логин пользователя противоречит другим POST-параметрам (действиям), то они просто не будут выполнены, да и все. Есть ли изъян в этих рассуждениях?
0
|
|
| 10.02.2023, 16:28 | |
|
Ответы с готовыми решениями:
28
ПУСТОЙ HTTP-referer http referer не определяет переходы с социальных сетей Как передать HTTP referer предыдущей страницы? |
| 24.02.2023, 13:10 | ||
|
Представьте ваш проект расширился, стала работать целая команда. И вот Васе поручают вывести на странице статистики самые популярные сообщения (или самые последние сообщения). А на этой странице имеет права удалять некий Петя... И вот этот Петя начинает грохаоть сообщения, которые по хорошему не должен..
0
|
||
|
1319 / 1011 / 232
Регистрация: 01.10.2018
Сообщений: 3,930
|
|||
| 24.02.2023, 13:40 | |||
|
Обычные параметры более надежные в том смысле, что их сложнее "потерять".
0
|
|||
| 24.02.2023, 19:48 [ТС] | ||||
|
Если вы удалите сообщение на 1-й странице, на 2-й оно не пропадет, т.к. находится совсем в другом месте. Там может быть уже другая политика. Это нужно будет делать еще один запрос - для удаления 2-го сообщения.
0
|
||||
|
5226 / 1183 / 163
Регистрация: 16.01.2023
Сообщений: 2,807
|
||
| 24.02.2023, 20:19 | ||
|
0
|
||
| 24.02.2023, 23:33 | ||
|
Т.е. потенциально при разрастании сайта, вы должны будете: 1. копировать сообщения столько сколько потребуется 2. Постоянно бдить за правами на каждой странице Повторюсь, теоретически в каком то специализированно проекте такое может и оправдано, но в "общем случае" крайне странная система прав.
0
|
||
| 24.02.2023, 23:49 [ТС] | |||||
|
По крайней мере, сервер будет знать, что если уж от пользователя пришел правильный токен, значит, он недавно делал запрос по конкретному URL и у него в браузере открыта страница именно с этим URL, и именно с нее пришел следующий (уже POST) запрос. Но, еще раз: для получения токена достаточно сделать запрос контента страницы (ну, и авторизоваться, конечно). Т.е. сымитировать соответствующее действие клиента (браузера). И в этом смысле токен практически не отличается от куки. Которые получает пользователь, авторизовавшись на сайте. Даже иногда рекомендуется записывать этот токен в дополнительную куку. csrf-токен более актуален для того, чтобы предотвратить отправку данных (и куки) с другого домена. Но, мой вопрос немного не об этом. Судя по всему, узнать URL запроса сервер может, теоретически: 1. По HTTP-REFERER 2. По соответствующему параметру в POST-запросе, если такой параметр будет 3. По REQUEST_URI (но это - примерно то же, что и п.1) 4. Из куки (если он там будет содержаться). Иных вариантов, вроде бы, нет? Можно, конечно, передавать URL в дополнительном пользовательском заголовке и т.д. - но это примерно аналогично. А вот подтвердить URL повторных запросов сервер может при помощи токена. Добавлено через 13 минут Где-то проверок поменьше (для общих страниц), где-то - много. А как должно быть правильнее? Запрос в БД - вывести столько-то последних сообщений?
0
|
|||||
| 25.02.2023, 08:29 | ||
|
Конечно есть еще понятие кеширования. Каждый раз при заходе посетителя запрос в базу не выполняется. Выполняется только если кеш уже устаревший или его нет.Таким образом при грамотном подходе, данные будут получены быстрее. Соответственно, к примеру, я как автор решил , что поспешил написать сообщение могу удалить его на страница моих сообщений и оно удаляется везде (так же может быть сброшен и кеш, в котором это сообщение может быть)
0
|
||
|
18 / 18 / 3
Регистрация: 10.04.2012
Сообщений: 151
|
|||||||
| 12.05.2024, 15:56 | |||||||
|
По идее, это в запросе делается с курл,
0
|
|||||||
|
2605 / 1509 / 689
Регистрация: 23.08.2015
Сообщений: 3,841
|
||
| 13.05.2024, 15:32 | ||
|
Делал проверку прав доступа заодно и проверял реферер, как доп. защита чтоб видео проигрывалось только на конкретной странице. Но все это было в качестве "защиты от дурака", так как нельзя защититься от банальной записи экрана. Добавлено через 40 минут Htext, Для начала вы должны определиться от какого типа атаки вы хотите защититься. Если это CSRF, то с учетом того, что через обычную форму нельзя добавлять заголовки, и как правило по умолчанию блокируются аякс запросы на чужой домен () - то это имеет некоторый смысл. Безусловно вы не первые, кто об этом задумался, и существуют множество статей на эту тему.
0
|
||
| 13.05.2024, 15:32 | |
|
Насколько опасно использовать накрутку САР Насколько опасно использовать Google Chrome? Что это за насекомое и насколько опасно? Насколько опасно снижение оборотов кулера в БП Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Калькулятор для расчета родства
russiannick 07.08.2026
1. Задача: Создать калькулятор для расчета родства.
Родственных связей существует 8 ступеней, такие как:
p - отец
P - мать
q - муж
Q - жена
b - брат
B - сестра
s - сын
S - дочь
|
Мир по моей воле
kumehtar 07.08.2026
Когда-то кажется, что всё просто. Ты весь такой светлый. Причиняешь добро. Борешься за справедливость в этом тёмном мире.
Потом начинаешь замечать одну неприятную вещь. Почти каждый хороший. . .
|
Кредитный калькулятор
Maks 05.08.2026
Решение задачи по прикладной информатике средствами 1С.
Задача:
Напишите приложение-калькулятор, которое помогает рассчитывать параметры кредита для аннуитетного и дифференцированного видов. . .
|
У нас сейчас поговорку "Опять 25" нужно переделать на "Опять +35".
kumehtar 04.08.2026
С ностальгией вспоминаю времена моего детства, когда у нас и правда +25 - была максимальная температура летом. Раньше +25 °C реально казались вершиной жары, когда можно было весь день пропадать на. . .
|
|
Как ИИ начал спорить и врать (возможно почуяв опасность для себя от индустрии - уход от электроники).
Hrethgir 04.08.2026
Недельный диалог, на фоне событий с НПЗ. Да, из спирта можно получать бензин, и это не сложно. Но потом в схеме я решил избавиться от насоса, при этом полностью сделав контроль подачи спирта в. . .
|
Термопринтер QR701
Argus19 03.08.2026
Термопринтер QR701
Купил два термопринтера QR701.
На сэлф-тесте написано:
Language: PC936 (GB18030).
Что означает, что принтеры могут печатать только латиницу и китайские иероглифы. Так же. . .
|
Создание формы заимствованного документа
Maks 03.08.2026
Задача:
Необходимо создать собственную форму заимствованного документа. На форме должен быть реквизит "Покупатель", а также
табличная часть со следующими реквизитами:
- Расчетный счет покупателя. . .
|
Задача предоставления скидок покупателям
Maks 03.08.2026
Задача:
В документе "Продажи" необходимо реализовать функционал предоставления скидок покупателям. Скидка должна автоматически рассчитываться и подставляться в соответствующее поле при выборе. . .
|