master32

Рейтинг
112
Регистрация
09.02.2022
Антоний Казанский #:

Потому что есть разумная экономия и очевидная экономия. В вашем примере очевидная экономия - сделать с десяток кликов мышкой бесплатно вместо того, чтобы платить 30K специалисту по безопасности там, где он просто не нужен.


С этим никто не спорит, только спец должен выполнять свою работу к месту и в контексте обоснованных расходов.

Провести аудит безопасности движка на предмет возможности удалённого взлома - можно и нужно (и то, в зависимости от масштаба проекта).

А в данном случае это просто вольная фантазия. 

фантазия, что Подгрузка картинки с внешнего сайта, может представлять угрозу для пользователя?)
ахаха, расмешнил меня

Антоний Казанский #:
Не платят частники по 30K спецу по безопасности только для того, чтобы разместить баннер.

я частник, плачу специалистам и более, если того требует бизнес
научитесь платить за услуги, и не экономить за счет других, думал сеошнегам это как никому понятно
ставка сеошнега $50-100, ставка специалиста по безопасности $100-200 в час, разница всего в 2-3х раза
почему-то в СНГ и в частности в России многие пытаются сэкономить на работе других людей
любая выполненная работа должна оплачиваться, я так считаю

Антоний Казанский #:

Где тут более целесообразное решение?

если ему предложили 3кк рублей за банер, то можно и 30к на специалиста потратить
таких данных нет, о целесообразности говорить бессмысленно 

Антоний Казанский #:

Этот специалист подскажет не заниматься ерундой, не слушать про неизвестные уязвимости (они и так останутся неизвестными), открыть файл в граф. редакторе, пересохранить в другом граф. формате и грузить локально. Всё.  

нет, специалист вскроет файл и если там действительно изображение, предложит JS скрипт, который будет проверять хэш подгружаемой пользователю картинки, если он изменится, то пользователь ничего не загрузит

не заниматься ерундой, а заплатить специалисту, раз не хватает навыков понять, какой файл подгружается
самый простой специалист отдебажит файл и сразу увидит, если в нем есть вредонос
другое дело, если он подгружается определенному гео

Антоний Казанский #:
Слышали звон, но не знаем, где он?

зиродей это уязвимость о которой не пишут в новостях
например, у тебя на машине запущен сервер майнкрафта, который прописывает в браузер плагин мониторинга, а кто-то в нем нашел уязвимость, загружаешь png файл и тем самым передаешь управление злоумышленникам


JNeznaika #:

что за прикол?

может браузер поломали?
потому что у яндекса все нормально

partner.yandex.ru resolves to 93.158.134.11
        
The certificate should be trusted by all major web browsers (all the correct intermediate certificates are installed).
        
The certificate was issued by GlobalSign.        
Write review of GlobalSign
        
The certificate will expire in 88 days. Remind me
        
The hostname (partner.yandex.ru) is correctly listed in the certificate.
       Common name: partner2.yandex.ru
SANs: partner2.yandex.ru, partner.yandex.by, partners.yandex.kz, partner.yandex.kz, partner2.yandex.com.tr, partner.yandex.ru, partners.yandex.by, partner.yandex.com, partners.yandex.com, partner2.yandex.com, partners.yandex.ru, jsonapi.partner2.yandex.com
Organization: YANDEX LLC
Location: Moscow, Moscow, RU
Valid from July 2, 2024 to December 15, 2024
Serial Number: 16c281d3e74ca66f869403b7
Signature Algorithm: sha256WithRSAEncryption
Issuer: GlobalSign RSA OV SSL CA 2018  
        
       Common name: GlobalSign RSA OV SSL CA 2018
Organization: GlobalSign nv-sa
Location: BE
Valid from November 20, 2018 to November 20, 2028
Serial Number: 01ee5f221dfc623bd4333a8557
Signature Algorithm: sha256WithRSAEncryption
Issuer: GlobalSign      
        
       Common name: GlobalSign
Organization: GlobalSign Org. Unit: GlobalSign Root CA - R3
Valid from September 18, 2018 to January 28, 2028
Serial Number: 01ee5f169dff97352b6465d66a
Signature Algorithm: sha256WithRSAEncryption
Issuer: GlobalSign Root CA
Devvver :
Предложили разместить баннер с подгрузкой из внешнего источника (CDN, png картинка).
Доверия к предлагающим полный ноль, но предлагают очень много, выше чем на рынке.

Насколько безопасен такой формат? Понимаю что в любой момент вместо картинки может быть скрипт php или может быть что то похуже?
Могут ли таким образом хакнуть сайт?

могут, но не сайт, а пользователей подгружающих вредоносный пнг
горе-СЕОшнеги не в курсе зиродеев)
вот свежее https://www.securitylab.ru/news/551441.php

wintertale #:
И могут ли по итогу доначислить за то, чего не было, не разбираясь

могут, причем должен оплатить в любом случае, а только потом разбираться и доказывать, что они неправы, и типа вернут

а налоги то плочены за прошлые года?
самозанятые вроде в ручном или полуавтоматическом режиме должны плотить

mkd #:
Возможно не по теме немного, но подскажите пожалуйста. На сайте настроена реклама таким образом, для РФ отображается от Яндекса, для остального мира другая ПП. Если включаю проксирование через CF то для РФ тоже начинает отображаться реклама для остального мира. РСЯ вообще перестает отображаться. Как то можно обойти это?

настроить на сайте получение реальных IP от CF

Dmitriy Vlasov #:

Что за хрень.

Продлите сертификат!


Срок действия воскресенье, 15 декабря 2024 г. в 23:59:59

Всего: 1691