Тут не исправить уже ничего, Господь, жги! Войти !bnw Сегодня Клубы
Почему саеты не делают тупо редирект с http-версии на https? К чему эти костыли с httpseverywhere?
#6LGS3Q / @krkm / 5014 дней назад

Толку-то от редиректа? URL и кукисы всё равно утекут по незащищённому каналу.
#6LGS3Q/IKD / @anonymous / 5014 дней назад
@kagami Чо? Ну вот например вбиваю в браузере bnw.im, оно идет на http://bnw.im, а сервер в ответ Location: https://bnw.im
#6LGS3Q/1TG / @krkm --> #6LGS3Q/IKD / 5014 дней назад
@kurkuma Представь что ты залогинен на bnw, и у тебя не стоит флаг secure у кукисов. Тебе дали ссылку на http://bnw.im/hui/pizda/secret_place/kurkuma, браузер коннектится к bnw.im на 80-ый порт, шлёт кукисы и полный юрл по http. Уже похуй, что тебе там ответил сервер, всё уже спалилось.
#6LGS3Q/4TD / @anonymous --> #6LGS3Q/1TG / 5014 дней назад
@kagami Смотри. Не делаем вообще http-версию. Только https. Вместо http-версии скрипт, который header('Location: https://bnw.im'.$_SERVER['REQUEST_URI']); или эквивалент на другом яп то есть, http-версии вообще нет как бы
#6LGS3Q/QLT / @krkm --> #6LGS3Q/4TD / 5014 дней назад
@kurkuma И что? Ты вообще знаешь как устроен http? Соединение устанавливается, браузер шлёт HTTP request. Сервер отвечает HTTP response.
#6LGS3Q/K4T / @anonymous --> #6LGS3Q/QLT / 5014 дней назад
@kagami И в этот HTTP response пихаем заголовок Location с этим же запрошенным адресом, только на https. То есть, по http на сайт вообще зайти никак нельзя, всегда перебрасывает на https, юзеры тоже не скопируют http ссылку, потому что скопируют ее с https версии
#6LGS3Q/J7U / @krkm --> #6LGS3Q/K4T / 5014 дней назад
@kurkuma Я имел ввиду, что ссылку тебе даст не сервер, а злоумышленник. Иначе зачем тебе вообще редирект?
#6LGS3Q/LT6 / @anonymous --> #6LGS3Q/J7U / 5014 дней назад
@kagami ну с https версии куки будут приходить с secure, разумеется. редирект для того, чтобы все пользователи юзали https независимо от того, стоит у них httpseverywhere или нет. как например на поинте сейчас, только там не редирект, а просто все внутренние ссылки всегда ведут на https
#6LGS3Q/6ZY / @krkm --> #6LGS3Q/LT6 / 5014 дней назад
@kurkuma Вообще, я таким образом просто реквестирую минусы этого подхода. Просто думаю делать так в своих проектах -- принудительно редиректить юзеров на https
#6LGS3Q/P9Q / @krkm --> #6LGS3Q/6ZY / 5014 дней назад
@kurkuma Я ж сказал, что если secure нет. Есть он далеко не всегда. Но так в любом случае будет палиться полный юрл. И POST-запрос можно легко поймать, используя какой-нибудь SSL strip. С https everywhere браузер тупо вообще не пойдёт на http-версию. >редирект для того, чтобы все пользователи юзали https независимо от того, стоит у них httpseverywhere или нет И нафиг тут редирект? Просто не слушаем на 80-ом порту и всего делов. Редирект ставят если в настройках надо менять всегда https/не всегда. Или если в сети уже куча ссылок на http-версию. Если изначально https, то как бы нафиг и не надо, разве что для тех, кто набирает адрес сайта вручную, а таких очень мало.
#6LGS3Q/ZBS / @anonymous --> #6LGS3Q/6ZY / 5014 дней назад
@kurkuma Лучше вообще на 80-ом не слушать, тогда соединение не установится и браузер физически ничего передать не сможет.
#6LGS3Q/9WL / @anonymous --> #6LGS3Q/P9Q / 5014 дней назад
@kagami > кто набирает адрес сайта вручную, а таких очень мало я лол
#6LGS3Q/OIO / @krkm --> #6LGS3Q/ZBS / 5014 дней назад
@kagami а если браузер не сможет по 80, он пойдет на ссл-порт или высрет ошибку?
#6LGS3Q/XAI / @krkm --> #6LGS3Q/9WL / 5014 дней назад
@kurkuma Ошибку.
#6LGS3Q/RRL / @anonymous --> #6LGS3Q/XAI / 5014 дней назад
@kagami тогда говно
#6LGS3Q/RP4 / @krkm --> #6LGS3Q/RRL / 5014 дней назад
@kurkuma Набирай https://сайт.ком, в чём проблема?
#6LGS3Q/PMO / @anonymous --> #6LGS3Q/RP4 / 5014 дней назад
@kagami лень
#6LGS3Q/A40 / @krkm --> #6LGS3Q/PMO / 5014 дней назад
@kurkuma Ну сделай правило в своём ноускрипте тогда, лол.
#6LGS3Q/DPH / @anonymous --> #6LGS3Q/A40 / 5014 дней назад
@kagami ну я могу в носкрипт добавить домен и тогда он будет принудительно коннектиться прямо на https и никак иначе, но это не искоробочно же
#6LGS3Q/PA0 / @krkm --> #6LGS3Q/DPH / 5014 дней назад
@kurkuma А как ты хочешь искоробочно, лол? Тебе же уже сто раз объяснили, что редирект это хуйня.
#6LGS3Q/4ID / @anonymous --> #6LGS3Q/PA0 / 5014 дней назад
@kagami Нет не объяснили
#6LGS3Q/ZJD / @krkm --> #6LGS3Q/4ID / 5014 дней назад
@kagami Хочу, короче, чтобы все юзеры на моем сайте сидели только через https
#6LGS3Q/PP8 / @krkm --> #6LGS3Q/4ID / 5014 дней назад
@kurkuma Значит ты тупой. Можешь не переживать о безопасности — всё равно не поможет.
#6LGS3Q/AZU / @anonymous --> #6LGS3Q/ZJD / 5014 дней назад
@kurkuma Сделай только https версию, в чём проблема?
#6LGS3Q/4WV / @anonymous --> #6LGS3Q/PP8 / 5014 дней назад
@kagami Давай объясни мне, в чем проблема с безопасностью будет ИЗ-ЗА наличия редиректа. Не http-версии, а именно редиректа.
#6LGS3Q/LLI / @krkm --> #6LGS3Q/AZU / 5014 дней назад
@kagami По заходу на домен будет ошибка -> говно. Короч, вешаю на http редирект и мне похуй.
#6LGS3Q/V9H / @krkm --> #6LGS3Q/4WV / 5014 дней назад
@kurkuma Он никак не помогает с точки зрения безопасности. Просто финтифлюшка сбоку.
#6LGS3Q/KGU / @anonymous --> #6LGS3Q/LLI / 5014 дней назад
@kurkuma Enjoy your sslstrip.
#6LGS3Q/8XG / @anonymous --> #6LGS3Q/V9H / 5014 дней назад
@kagami Оно поможет в той мере, что теперь все будут сидеть https принудительно.
#6LGS3Q/GUU / @krkm --> #6LGS3Q/KGU / 5014 дней назад
@kurkuma Не будут. Простейший sslstrip и вот уже всё утекло, внезапно.
#6LGS3Q/BHV / @anonymous --> #6LGS3Q/GUU / 5014 дней назад
@kagami Стоп, как браузер узнает, что http нету, а только https? Вот есть сает porno.com, у него нет http, только https. Секур у кук проебали (а если не проебали, то тогда в чем проблема?), злоумышленник дает ссылку на http://porno.com. Пользователь кликает, браузер отправляет запрос вместе с куками, но ответ не получает, так как 80 порт закрыт. Злоумышленник посередине пиздит куки из запроса, ему норм. Так?
#6LGS3Q/W3L / @krkm --> #6LGS3Q/BHV / 5014 дней назад
@kurkuma Ну, если ему подменяют сайт на 80-ом порту, то да. Но это только если юзер специально вводит http. (Хотя можно и https-сессиию блокировать, но это палевно.) А редирект приучает к неосмотрительному поведению и набиранию именно http.
#6LGS3Q/R5I / @anonymous --> #6LGS3Q/W3L / 5014 дней назад
@kagami Но в чем проблема давать secure куки, это же решает все проблемы.
#6LGS3Q/U57 / @krkm --> #6LGS3Q/R5I / 5014 дней назад
@kurkuma Хм, в самом деле, кажется никакой. Я просто не подумал что злоумышленник может сам сайт поднять. Надо ещё подумать.
#6LGS3Q/B6L / @anonymous --> #6LGS3Q/U57 / 5014 дней назад
ipv6 ready BnW для ведрофона BnW на Реформале Викивач Котятки

Цоперайт © 2010-2016 @stiletto.