2479

Ответ на пост «Ваши личные фотографии в общем доступе!»16

Для всех участников специальной олимпиады для особо одарённых, утверждающих что-то типа "это нормально", "так работают компьютеры", "иди учи информатику" типа вот таких #comment_385199551 или вот таких #comment_385207268
поясняю -- нет, так НЕ должно быть -- все дикпики которыми вы в какой-то момент решите поделиться в мессенджере СКАМ останутся навсегда доступны по вечной ссылке, пусть и сгенерированной случайным образом, причём БЕЗ авторизации

Речь не идёт о том, что такую ссылку НЕВОЗМОЖНО ПОДОБРАТЬ ОЛОЛОЛ, речь о том что таких ссылок не должно быть в принципе!

Автор поста оценил этот комментарий

авторизация в самом адресе ссылки - только тот кто знает этот адрес сможет ее открыть

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

вы неверно используете термин "авторизация" -- никакой авторизации там нет, в комментариях к посту это уже проверили

показать ответы
2
Автор поста оценил этот комментарий

Проблемы действительно нет, они хорошо все решили. Вот только ты пишешь опять полную ерунду: если я у тебя есть в контактах, я могу иметь доступ к любым твоим фото или что? А если ты фотку в чат на 100к человек скинул, то кто там у кого в контактах? Ну и что по остальным пунктам-то?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

я пишу о том что в телеге уже всё есть чтобы авторизовать доступ по ссылке а не светить медиа-файлами наружу, и в качестве примера привожу список контактов

показать ответы
17
Автор поста оценил этот комментарий

Я не хочу защищать Макс и не знаю, как сделано в телеге, но неподбираемая ссылка - абсолютно нормальная практика, все перечисленные утечки таковыми не являются.


переслали не туда

Ну дак это сам виноват, если ты переслал не туда, то картинка уже утекла. Кстати, как ты себе представляешь защиту - для каждой картинки хранить список всех пользователей, кто может ее видеть? Серьезно? UPD: в телеге элегантно решено это, да


попала в историю/скрин

В какую историю? В какой скрин? Ссылка из потрохов Макса попала в скрин? Серьезно?


В логи прокси/антивируса

Насчёт антивируса не знаю, но вообще при SSL если не влезать в сам запрос, никто не видит конечный ресурс и заголовки, только хост. Если же есть внедрение сертификата, то тут уж весь твой трафик читается.


превью-боты

Превью-боты берут ссылку на сайт и читают ее содержимое, каким местом тут фотка твоя?


Referer

Что referrer? В каком случае в referrer будет ссылка на твою фотку?


Без входа/проверки прав

Я, кстати, прочитал, как в телеге сделано, прикольно весьма и безопаснее. Но, кажется, что тут все равно не к месту паранойя.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Кстати, как ты себе представляешь защиту - для каждой картинки хранить список всех пользователей, кто может ее видеть? Серьезно?

И где ты видишь тут проблему? Телега уже хранит такой список: кто у кого в контактах.

показать ответы
1
Автор поста оценил этот комментарий

Не так.
Аутентификация устанавлиает КТО хочет получить доступ. Это и есть идентификация.
Авторизация проводится после успешной аутентификации и устанавливает К ЧЕМУ будет дан доступ.


Доступ контролируем - только тот, кто знает адрес ссылки, сможет на нее зайти. Сама ссылка обеспечивает и аутентификацию и авторизацию.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну в том то и дело что СКАМ никакого контроля доступа не предоставляет и выдаёт доступ всем у кого есть ссылка

Сама ссылка не содержит в себе никаких данных для аутентификации и по-сути является “секретной ссылкок” (типа bearer-token в URL). Да, перебором её не подберёшь — но её безопасность держится на том, что ссылка никогда не утечёт. А она утекает постоянно: переслали не туда, попала в историю/скрин, в логи прокси/антивируса, превью-боты, Referer и т.п.
Без входа/проверки прав, TTL и возможности отзыва это просто “кто угодно и навсегда, если увидел ссылку”.

показать ответы
Автор поста оценил этот комментарий

Там всего то "Всего возможно 62в43степени комбинаций, что приблизительно равно 1.35×10в77степени (число с 77 нулями)" то есть перебором найти хоть что то при текущих производственных фактический нулевой. А найти что то ценное - нулевой. 100% моих фото в MAX - фото счетчиков и хреновой уборки для чата с УК.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вау, очередной адепт "мне скрывать нечего", ну-ну

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества