Как сделать стучалку?

1 234
ДП
На сайте с 23.11.2009
Offline
203
#21
SeVlad:
"Порядок использования ПО" != "функционал ПО" ;)
Лицуха - это таки юр. документ, а не технический.
Т.е. в лицу прописывается как юзер может использовать ПО (на каком домене, и тп), как его передавать третьим лицам, копирайты и тп.

Ну вот и вписать в лицуху, что производителем собирается статистика. Вопрос-то изначально был про то, что "стучалка" - это такой скрытый функционал.

SeVlad:

А потом твой сервак взламывают (если ты не сам со временем решишь побаловаться), в этот 1пкс вкатывают шелл/вирь и..? :)
А даже если и не так - массовом запросе твой сервак ложиться от ДДОСа...

С удовольствием выслушаю подробности взлома сайта покупателя через <img src="//seller.ru/1px.gif"/>

Понятно, что вы тут крайние случаи рассматриваете, и как хороший программист, хотите от них защититься, но я вот сомневаюсь, что темы ТС будут ставиться в таком объеме, что будет реальный дос его сервака.

Ну и для счетчика можно эту гифку через тот js вставлять раз на 100 загрузок, чтобы отследить домен этого хватит.

SeVlad
На сайте с 03.11.2008
Offline
1609
#22
Дикий пионер:
С удовольствием выслушаю подробности взлома сайта покупателя через <img src="//seller.ru/1px.gif"/>

К примеру, через "пикчу" пропарсят куки.

Вообще - когда что-то чужое интегрируется в сайт - это уже потенциально не безопасно. Та же пикча может на самом деле оказаться пхп-скриптом.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
ДП
На сайте с 23.11.2009
Offline
203
#23

Можно увидеть пример кода, как через вставку картинки тегом <img/> можно пропарсить куки чужого домена?

SeVlad
На сайте с 03.11.2008
Offline
1609
#24
Дикий пионер:
Можно увидеть пример кода, как через вставку картинки тегом <img/> можно пропарсить куки чужого домена?

За этим на хакерские сайты :) (XSS и тп )

Mr_Promoter
На сайте с 06.08.2004
Offline
254
#25

Присоединяюсь. У меня вот с моего сайта какой то нехороший дядька тырит картинки, как раз просто вставляя их на своем сайте прям с моего сервера. Как через картинку на моем сервере у него куки то вытащить? :)

http://webpromote.ru (http://webpromote.ru) - пописываю иногда ...
ДП
На сайте с 23.11.2009
Offline
203
#26
SeVlad:
За этим на хакерские сайты :)

Мне кажется, или вы пытаетесь несколько съехать с темы?

Если бы это можно было так просто сделать - на том же серче вставку картинок бы давно отключили.

Через картинку можно взять ip-адрес, например, а вот куки - уже нет, ибо домены разные и просто так браузер куки в запросе на картинку не пошлет.

Ну xss - то понятно, в случае, когда у автора есть исполняемый код на стороне сервера (а тема - если она на php - это оно и есть), то можно даже с xss не запорачиваться, а просто куки считывать, да отправять куда хочешь.

---------- Добавлено 13.04.2015 в 20:37 ----------

Mr_Promoter:
Присоединяюсь. У меня вот с моего сайта какой то нехороший дядька тырит картинки, как раз просто вставляя их на своем сайте прям с моего сервера. Как через картинку на моем сервере у него куки то вытащить? :)

В порядке офтопика, я бы или по рефереру голых жоп навставлял или плашку добавлял на картинку как у 9gag.com или joyreactor ну или отдавал картинку с большой надписью об оригинальном сайте.

SeVlad
На сайте с 03.11.2008
Offline
1609
#27
Дикий пионер:
Если бы это можно было так просто сделать

Я не говорил, что просто. Но это реально. Гуглится гораздо проще, чем реализуется.

Дикий пионер:
на том же серче вставку картинок бы давно отключили.

А этот вопрос, между прочим, не раз уже поднимался - были прецеденты, когда в пикчу был вставлен вирь.

Mr_Promoter
На сайте с 06.08.2004
Offline
254
#28
SeVlad:
А этот вопрос, между прочим, не раз уже поднимался - были прецеденты, когда в пикчу был вставлен вирь.

Вы теплое с мягким не путайте. В картинку встраивается скрипт, затем он заливается на сайт и если там все криво, а именно картинки не проверяются на наличие левого кода и плюс к тому настройки сервера позволяют исполнять код везде где он есть, в том числе и в картинках, то да. Взлом возможен. А через вставку картинки с другого сервера ну никак не поломать. Если только через уязвимость браузера, что тоже не реально почти.

SeVlad
На сайте с 03.11.2008
Offline
1609
#29
Дикий пионер:
я бы или по рефереру голых жоп навставлял или плашку добавлял на картинку как у 9gag.com или joyreactor ну или отдавал картинку с большой надписью об оригинальном сайте.

Ну вот как бэ один из ответов на вопрос о безопасности сайта покупателя ;)

Зачем мне, как покупателю, всякая срань с чужого сервака? Дыра это.

---------- Добавлено 13.04.2015 в 20:48 ----------

Mr_Promoter:
Вы теплое с мягким не путайте.

В данном случае это ты путаешь. Я говорил о том, что юзеры сёрча поймали вирь, который был вставлен другим юзером под видом пикчи с другого сайта. О том, что так были угнаны акки юзеров мне ничего не известно.

Mr_Promoter:
Если только через уязвимость браузера, что тоже не реально почти.

Направление верное, но выводы не совсем. Достаточно вспомнить недавние истории с весьма популярными аддонами к браузерам.

TF-Studio
На сайте с 17.08.2010
Offline
334
#30

Год-Два назад был крупный "взлом"

На рутрекере через пикчу, через оперу редириктили и подсовывали хлам.

Так что сие непотребство имеет место быть.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий