Pull to refresh

Comments 10

А иногда можно просто запросить OTP для аккаунта, и в ответе уже получить валидную куку. Дальше просто идем на ресурс с этой кукой без всяких брутфорсов OTP. Такое случается редко, но все же случается.
Так пока не получалось, надеюсь, в будущем как-то такое и выстрелит :)
Статья действительно интересная, спасибо за ссылку, почитал.
Автор почерпнул большинство идей, основываясь на своём собственном опыте, а также на основе репортов на hackerone. Мне кажется немного странным, что Вы так быстро решили, что некоторые из идей почерпнуты именно из этой статьи, так как если это было действительно так, я бы обязательно включил её в свою статью как ценный источник информации. Мы все здесь учимся и моя «гордость» из-за этого не пострадала бы.
Хабр такой хабр… Прошу прощения, если это не так, но заголовки уж больно совпали. Ссылку скинул в качестве дополнения, а не как обвинение.
Но чья-то «гордость», видимо, всё-таки ущемлена, раз поставлен минус))
Хз, конечно, но давайте все таки не будем делать поспешных выводов о людях основываясь только на догадках.

“ значение cookie должно быть unguessable“
Статья оригинальная или translated?

uguessable никак не технический термин (как тот же куки например), и вполне поддается переводу
Истинно. «Печеньки должны быть непредугадываемыми».
Sign up to leave a comment.

Articles