Как узнать, запрашивались ли куки?

12
D
На сайте с 14.01.2007
Offline
153
#11
fordzon:
Где там? У себя в браузере? С чего это у вас там появится моя usvar?

chrome->f12->network->headers. в остальных браузераах аналогично

dlyanachalas
На сайте с 15.09.2006
Offline
693
#12
fordzon:

Вопрос как перехватить?

Браузерным плагином, разумеется.

---------- Добавлено 30.04.2016 в 16:17 ----------

fordzon:
я зайду со своей кукой usvar на ваш хакерский сайт

Ну вы полегче. Я подобным не занимаюсь.

Однако при разработке сетевых проектов надо иметь представления о возможных опасностях.

---------- Добавлено 30.04.2016 в 16:22 ----------

Dinozavr:
chrome->f12->network->headers. в остальных браузераах аналогично

Зачем такие сложности?

Если вы прямо сидите за тем браузером, где хотите перехватить куки, тогда щелкаете бумажку слева от URL в браузерной строке, затем ссылку "xx cookie на этом сайте".

R
На сайте с 31.08.2010
Offline
78
#13
Если вы прямо сидите за тем браузером, где хотите перехватить куки, тогда щелкаете бумажку слева от URL в браузерной строке, затем ссылку "xx cookie на этом сайте".

человек спрашивает про то как ни на своем компьютере перехватить, а как другой человек может узнать его куки.

ТС, никак, не парься. Если только он тебе какой-нибудь вирус на комп не отправит т.е. если вдруг твой знакомый захочет тебя взломать.

Оптимизайка
На сайте с 11.03.2012
Offline
396
#14

Может перехватить, если может вмешаться в трафик (MITM), например заставить вас через его VPN или прокси пойти. Также в случае наличия в коде сайта сторонних скриптов (если вы скрипты с чужих серверов используете) или "дыр" в коде сайта, позволяющих выполнить чужой скрипт в контексте сайта (XSRF).

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
F
На сайте с 06.02.2012
Offline
138
#15
Rokkkin:
ТС, никак, не парься.

Пару часиков всё же попарился. Перечитал всё что мог по XSS уязвимостям.

dlyanachalas:
Ну вы полегче. Я подобным не занимаюсь.

Да это понятно. Я же образно.

Имелся в виду сайт с хакерским скриптом, где могут прочитать мои куки. Но они же для их сайта, не для моего.

---------- Добавлено 30.04.2016 в 19:33 ----------

Оптимизайка:
или "дыр" в коде сайта,

Вроде все гет и пост переменные отфильтровал и по длине и по наличию опасных символов или сочетаний символов. Ни php ни js не должны отработать нигде ни в каких вариантах, ни в прямом ни в закодированном виде.

Вот с куками запутался немного...

D
На сайте с 14.01.2007
Offline
153
#16

я сейчас напишу по шагам, как я себе представляю ваш алгоритм, а вы скажете, так это или нет.

1. Юзер пришёл на ваш сайт без кук.

2. Вы это заметили и послали его на логин

3. Юзер представился "Dinozavr" и предоставил правильный пароль

4. Вы ему в куку в переменную "usvar" написали "Dinozavr"

5. При запросе следующей страницы вы проверили "usvar" и нарисовали страницу согласно правам "Dinozavr"

Если всё так, то большой пушной зверёк бежит к вам большими прыжками

dlyanachalas
На сайте с 15.09.2006
Offline
693
#17
Rokkkin:
человек спрашивает про то как ни на своем компьютере перехватить, а как другой человек может узнать его куки.

Иногда стоит немного следить за нитью разговора.

Тогда вы бы заметили, что я в этот момент комментировал не вопрос из сабжа, а комментарий, где советуют, как перехватывать на своём компьютере. Но достаточно хитрым и сложным способом.

ТС, никак, не парься. Если только он тебе какой-нибудь вирус на комп не отправит т.е. если вдруг твой знакомый захочет тебя взломать.

Браузерный плагин либо вирус. "Никак" это значит вообще никто не может увести. А у вас даже в следующем предложении написан вариант, кто всё-таки может это сделать.

---------- Добавлено 30.04.2016 в 22:42 ----------

fordzon:

Вроде все гет и пост переменные отфильтровал и по длине и по наличию опасных символов или сочетаний символов. Ни php ни js не должны отработать нигде ни в каких вариантах, ни в прямом ни в закодированном виде.
Вот с куками запутался немного...

Вам русским языком я уже написал, что надо делать - хранить на сервере в информации о сессии её ip-адрес. При несовпадении - отказывать.

Это практически панацея от хакерства среднего уровня.

F
На сайте с 06.02.2012
Offline
138
#18
Dinozavr:
1. Юзер пришёл на ваш сайт без кук.
2. Вы это заметили и послали его на логин
3. Юзер представился "Dinozavr" и предоставил правильный пароль
4. Вы ему в куку в переменную "usvar" написали "Dinozavr"
5. При запросе следующей страницы вы проверили "usvar" и нарисовали страницу согласно правам "Dinozavr"

Я там в первом сообщении сразу написал условие, что авторизация на отдельной спрятанной странице только для себя. Для редактирования страниц.

Это же в корне меняет ситуацию.

Общего доступа к авторизации нет, так же нет стандартных переменных и популярных скриптов, применяемых в CMS.

Пока не планируется публичная авторизация и регистрация. На всех сайтах незаметно для посетителей зарегистрирован только один юзер.

Насколько я теперь понял, в моей ситуации вариантов у посетителей нет даже заподозрить, что проверяется кука на страницах с редактором. Скрипты XSS на сторонних сайтах мою куку тоже не увидят.

Были сомнения, но теперь я спокоен.

Извиняюсь за непонятки и сумбурные пояснения.

---------- Добавлено 01.05.2016 в 09:48 ----------

dlyanachalas:
хранить на сервере в информации о сессии её ip-адрес. При несовпадении - отказывать.

Для сайтов с финансовой ответственностью это нормально. На Рапиде похоже так сделано.

Для простого сайта с посещением не более 6к в сутки - это наверное всё же перебор.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий