Антоний Казанский

Антоний Казанский
Рейтинг
787
Регистрация
12.04.2007
Должность
Частный интернет-маркетолог и SEO специалист
Интересы
Интернет-маркетинг, SEO, интернет реклама
Подробности на сайте https://akazansky.ru
ivan_z #:
так проще тогда по ютубу изучать, не? по своей сфере знаю, что курсы - это в 90% вода и развод буратин на бабки, т.к. та же инфа есть в открытом доступе (накрайняк на торрентах)

От того, что те же курсы становятся доступны на складчинах они лучше или хуже не становятся.

Другое дело, что при курсах обычно живой менторинг, а в пиратских версиях это невозможно.

Впервые слышу.
Sly32 #:
И вообще, ты вопрос читал?

Безусловно.


Sly32 #:
к чему тут совет про локальное хранение?

К тому что TC вполне может предложить свои условия для размещения баннера.

Ознакомился.

Цитата из источника,

Если мы загрузим на сервер-жертву файл SVG, то, возможно, он отобразится, но в нем не будет работать JavaScript — как раз из-за того, что он подгружается с помощью тега <img> .


Snake800 #:
Потому что на удаленном сервере. Неконтролируемый. Сегодня это png, а завтра - исполняемый файл.

Вы хотите сказать, что если вместо png файла рекламодатель в файле с png расширением подсунет svg файл, он может запустить вредоносный JS? 

Snake800 #:
Скрипт, подключенный через тэг <img>, не исполняется. Это довольно безопасно.

Это понятно, об этом была речь на первой страницы темы.


Snake800 #:
Но браузеры могут исполнить svg файл,

Сразу вопрос - причём тут svg, если TC конкретно указал png?


Snake800 #:
вернее, встроенный в него js

Вопрос - зачем в svg встраивать JS, в чём необходимость?


Snake800 #:
Конкретно по случаям - в Опере лет 10-15 назад долгое время была серьезная уязвимость, как раз связанная с загрузкой изображений. Детали не помню, это надо искать-вспоминать, но дыра была существенная.

Дыру конкретного браузера наверняка устранили и я пока не верю, что современные браузеры представляют угрозу для удалённой загрузки графических файлов.

Нужны свежие актуальные примеры, чтобы не обсуждать историю становления защищённости браузеров, а говорить о том, что актуально в настоящий момент.

master32 #:
некомпетентность и нелепость у тебя Антоний Казанский

Некомпетентность в чем? Что я посоветовал бесплатно перевести файл в другой формат и грузить локально?

В чём тут нелепость?


master32 #:
что в современном браузере можно выполнять код на с/с++? наверное потому что не знаешь

А ну-ка конкретно пример, как можно в пользовательском режиме запустить в браузере C++ код?

Давайте практические примеры со случаями взлома и потом разберемся насколько это необходимое в данном случае знание.


master32 #:
хотя изначальное "горе-сеошнег" было адресовано ТС

А почему вы позволяете себе подобные выходки в адрес TC? Вы здесь для чего? Чтобы себя развлекать и понты колотить или полезно участвовать в сообществе? Если только троллить, то просто не будем утруждать пальцы, чтобы что-либо друг другу писать.

master32 #:
фантазия, что Подгрузка картинки с внешнего сайта, может представлять угрозу для пользователя?)
ахаха, расмешнил меня

Как мы старательно выкручиваемся и меняем цвет. Сначала мы выхватываем (и даже не думаем, что это не в тему) страшилку про вредоносный пнг.

Теперь подгрузка картинки с внешнего сайта смешна. Ну, посмейтесь если весело, сами себя посмешили своей нелепостью.

master32 #:
почему-то в СНГ и в частности в России многие пытаются сэкономить на работе других людей

Потому что есть разумная рассчитанная экономия и очевидная экономия, которую даже не надо рассчитывать.

В вашем примере очевидная экономия - сделать с десяток кликов мышкой бесплатно вместо того, чтобы платить 30K специалисту по безопасности там, где он просто не нужен.


master32 #:
любая выполненная работа должна оплачиваться, я так считаю

С этим никто не спорит, только спец должен выполнять свою работу к месту и в контексте обоснованных расходов.

Провести аудит безопасности движка на предмет возможности удалённого взлома - можно и нужно (и то, в зависимости от масштаба проекта).

А в данном случае это просто вольная фантазия. 

master32 #:
если ему предложили 3кк рублей за банер, то можно и 30к на специалиста потратить

А что не гипотеза про 300KK, чтобы совсем выглядело абсурдно.

Не платят частники по 30K спецу по безопасности только для того, чтобы разместить баннер.

Очевидно, что всё можно упростить до нулевой себестоимости.

Всего: 12575