Бляди тоже ок, ага. Войти !bnw Сегодня Клубы
Почему саеты не делают тупо редирект с http-версии на https? К чему эти костыли с httpseverywhere?
#6LGS3Q / @krkm / 4901 день назад

Толку-то от редиректа? URL и кукисы всё равно утекут по незащищённому каналу.
#6LGS3Q/IKD / @anonymous / 4901 день назад
@kagami Чо? Ну вот например вбиваю в браузере bnw.im, оно идет на http://bnw.im, а сервер в ответ Location: https://bnw.im
#6LGS3Q/1TG / @krkm --> #6LGS3Q/IKD / 4901 день назад
@kurkuma Представь что ты залогинен на bnw, и у тебя не стоит флаг secure у кукисов. Тебе дали ссылку на http://bnw.im/hui/pizda/secret_place/kurkuma, браузер коннектится к bnw.im на 80-ый порт, шлёт кукисы и полный юрл по http. Уже похуй, что тебе там ответил сервер, всё уже спалилось.
#6LGS3Q/4TD / @anonymous --> #6LGS3Q/1TG / 4901 день назад
@kagami Смотри. Не делаем вообще http-версию. Только https. Вместо http-версии скрипт, который header('Location: https://bnw.im'.$_SERVER['REQUEST_URI']); или эквивалент на другом яп то есть, http-версии вообще нет как бы
#6LGS3Q/QLT / @krkm --> #6LGS3Q/4TD / 4901 день назад
@kurkuma И что? Ты вообще знаешь как устроен http? Соединение устанавливается, браузер шлёт HTTP request. Сервер отвечает HTTP response.
#6LGS3Q/K4T / @anonymous --> #6LGS3Q/QLT / 4901 день назад
@kagami И в этот HTTP response пихаем заголовок Location с этим же запрошенным адресом, только на https. То есть, по http на сайт вообще зайти никак нельзя, всегда перебрасывает на https, юзеры тоже не скопируют http ссылку, потому что скопируют ее с https версии
#6LGS3Q/J7U / @krkm --> #6LGS3Q/K4T / 4901 день назад
@kurkuma Я имел ввиду, что ссылку тебе даст не сервер, а злоумышленник. Иначе зачем тебе вообще редирект?
#6LGS3Q/LT6 / @anonymous --> #6LGS3Q/J7U / 4901 день назад
@kagami ну с https версии куки будут приходить с secure, разумеется. редирект для того, чтобы все пользователи юзали https независимо от того, стоит у них httpseverywhere или нет. как например на поинте сейчас, только там не редирект, а просто все внутренние ссылки всегда ведут на https
#6LGS3Q/6ZY / @krkm --> #6LGS3Q/LT6 / 4901 день назад
@kurkuma Вообще, я таким образом просто реквестирую минусы этого подхода. Просто думаю делать так в своих проектах -- принудительно редиректить юзеров на https
#6LGS3Q/P9Q / @krkm --> #6LGS3Q/6ZY / 4901 день назад
@kurkuma Я ж сказал, что если secure нет. Есть он далеко не всегда. Но так в любом случае будет палиться полный юрл. И POST-запрос можно легко поймать, используя какой-нибудь SSL strip. С https everywhere браузер тупо вообще не пойдёт на http-версию. >редирект для того, чтобы все пользователи юзали https независимо от того, стоит у них httpseverywhere или нет И нафиг тут редирект? Просто не слушаем на 80-ом порту и всего делов. Редирект ставят если в настройках надо менять всегда https/не всегда. Или если в сети уже куча ссылок на http-версию. Если изначально https, то как бы нафиг и не надо, разве что для тех, кто набирает адрес сайта вручную, а таких очень мало.
#6LGS3Q/ZBS / @anonymous --> #6LGS3Q/6ZY / 4901 день назад
@kurkuma Лучше вообще на 80-ом не слушать, тогда соединение не установится и браузер физически ничего передать не сможет.
#6LGS3Q/9WL / @anonymous --> #6LGS3Q/P9Q / 4901 день назад
@kagami > кто набирает адрес сайта вручную, а таких очень мало я лол
#6LGS3Q/OIO / @krkm --> #6LGS3Q/ZBS / 4901 день назад
@kagami а если браузер не сможет по 80, он пойдет на ссл-порт или высрет ошибку?
#6LGS3Q/XAI / @krkm --> #6LGS3Q/9WL / 4901 день назад
@kurkuma Ошибку.
#6LGS3Q/RRL / @anonymous --> #6LGS3Q/XAI / 4901 день назад
@kagami тогда говно
#6LGS3Q/RP4 / @krkm --> #6LGS3Q/RRL / 4901 день назад
@kurkuma Набирай https://сайт.ком, в чём проблема?
#6LGS3Q/PMO / @anonymous --> #6LGS3Q/RP4 / 4901 день назад
@kagami лень
#6LGS3Q/A40 / @krkm --> #6LGS3Q/PMO / 4901 день назад
@kurkuma Ну сделай правило в своём ноускрипте тогда, лол.
#6LGS3Q/DPH / @anonymous --> #6LGS3Q/A40 / 4901 день назад
@kagami ну я могу в носкрипт добавить домен и тогда он будет принудительно коннектиться прямо на https и никак иначе, но это не искоробочно же
#6LGS3Q/PA0 / @krkm --> #6LGS3Q/DPH / 4900 дней назад
@kurkuma А как ты хочешь искоробочно, лол? Тебе же уже сто раз объяснили, что редирект это хуйня.
#6LGS3Q/4ID / @anonymous --> #6LGS3Q/PA0 / 4900 дней назад
@kagami Нет не объяснили
#6LGS3Q/ZJD / @krkm --> #6LGS3Q/4ID / 4900 дней назад
@kagami Хочу, короче, чтобы все юзеры на моем сайте сидели только через https
#6LGS3Q/PP8 / @krkm --> #6LGS3Q/4ID / 4900 дней назад
@kurkuma Значит ты тупой. Можешь не переживать о безопасности — всё равно не поможет.
#6LGS3Q/AZU / @anonymous --> #6LGS3Q/ZJD / 4900 дней назад
@kurkuma Сделай только https версию, в чём проблема?
#6LGS3Q/4WV / @anonymous --> #6LGS3Q/PP8 / 4900 дней назад
@kagami Давай объясни мне, в чем проблема с безопасностью будет ИЗ-ЗА наличия редиректа. Не http-версии, а именно редиректа.
#6LGS3Q/LLI / @krkm --> #6LGS3Q/AZU / 4900 дней назад
@kagami По заходу на домен будет ошибка -> говно. Короч, вешаю на http редирект и мне похуй.
#6LGS3Q/V9H / @krkm --> #6LGS3Q/4WV / 4900 дней назад
@kurkuma Он никак не помогает с точки зрения безопасности. Просто финтифлюшка сбоку.
#6LGS3Q/KGU / @anonymous --> #6LGS3Q/LLI / 4900 дней назад
@kurkuma Enjoy your sslstrip.
#6LGS3Q/8XG / @anonymous --> #6LGS3Q/V9H / 4900 дней назад
@kagami Оно поможет в той мере, что теперь все будут сидеть https принудительно.
#6LGS3Q/GUU / @krkm --> #6LGS3Q/KGU / 4900 дней назад
@kurkuma Не будут. Простейший sslstrip и вот уже всё утекло, внезапно.
#6LGS3Q/BHV / @anonymous --> #6LGS3Q/GUU / 4900 дней назад
@kagami Стоп, как браузер узнает, что http нету, а только https? Вот есть сает porno.com, у него нет http, только https. Секур у кук проебали (а если не проебали, то тогда в чем проблема?), злоумышленник дает ссылку на http://porno.com. Пользователь кликает, браузер отправляет запрос вместе с куками, но ответ не получает, так как 80 порт закрыт. Злоумышленник посередине пиздит куки из запроса, ему норм. Так?
#6LGS3Q/W3L / @krkm --> #6LGS3Q/BHV / 4900 дней назад
@kurkuma Ну, если ему подменяют сайт на 80-ом порту, то да. Но это только если юзер специально вводит http. (Хотя можно и https-сессиию блокировать, но это палевно.) А редирект приучает к неосмотрительному поведению и набиранию именно http.
#6LGS3Q/R5I / @anonymous --> #6LGS3Q/W3L / 4900 дней назад
@kagami Но в чем проблема давать secure куки, это же решает все проблемы.
#6LGS3Q/U57 / @krkm --> #6LGS3Q/R5I / 4900 дней назад
@kurkuma Хм, в самом деле, кажется никакой. Я просто не подумал что злоумышленник может сам сайт поднять. Надо ещё подумать.
#6LGS3Q/B6L / @anonymous --> #6LGS3Q/U57 / 4900 дней назад
ipv6 ready BnW для ведрофона BnW на Реформале Викивач Котятки

Цоперайт © 2010-2016 @stiletto.