Крик души

User avatar
ie
Уже с Приветом
Posts: 11019
Joined: 15 May 2002 02:09
Location: Boston, MA

Re: Крик души

Post by ie »

Dmitry67 wrote: 16 May 2021 14:42 Шифровать то можно, но разве передача такой информации в url не дикий антипаттерн?
ну хорошо. а как правильно передавать?
научите. зарыть гденить в хэдер, так типа будет секюр и злые русские хакеры никагда не дагадеются туда посмотерть? :wink:
User avatar
ie
Уже с Приветом
Posts: 11019
Joined: 15 May 2002 02:09
Location: Boston, MA

Re: Крик души

Post by ie »

iDesperado wrote: 16 May 2021 14:50
ie wrote: 16 May 2021 14:40 а как вы будете защищать api не передовая логин инфо?
научите... правда интересно.
речь про урл, а не передачу. обычный пост по защищенному https дает достаточно гарантий.
так как передовать то? куда складывют пароли нармальные пасаны респектфул девелоперы?
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Re: Крик души

Post by Dmitry67 »

ie wrote: 16 May 2021 14:51
Dmitry67 wrote: 16 May 2021 14:42 Шифровать то можно, но разве передача такой информации в url не дикий антипаттерн?
ну хорошо. а как правильно передавать?
научите. зарыть гденить в хэдер, так типа будет секюр и злые русские хакеры никагда не дагадеются туда посмотерть? :wink:
Дело не в какерах
Поделка вообще для глубокого интранет
Но если бы я это не заметил и мои коллеги увидели бы мой пароль на экране во время презентации, то я стал бы посмешищем
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
iDesperado
Уже с Приветом
Posts: 1349
Joined: 28 Nov 2008 17:50

Re: Крик души

Post by iDesperado »

ie wrote: 16 May 2021 14:52 так как передовать то? куда складывют пароли нармальные пасаны респектфул девелоперы?
обычный http post. ну и пост мне кажется обычно идет на веб сервер, который уже делает рест вызов на соответствующий вебсервис, а не как тут api торчит наружу.
User avatar
ie
Уже с Приветом
Posts: 11019
Joined: 15 May 2002 02:09
Location: Boston, MA

Re: Крик души

Post by ie »

Dmitry67 wrote: 16 May 2021 14:55 Дело не в какерах
Поделка вообще для глубокого интранет
вот видите какие детали всплывают.
Dmitry67 wrote: 16 May 2021 14:55 Но если бы я это не заметил и мои коллеги увидели бы мой пароль на экране во время презентации, то я стал бы посмешищем
ну понятно.. тут эмошнл аспект очень сильный...
User avatar
ie
Уже с Приветом
Posts: 11019
Joined: 15 May 2002 02:09
Location: Boston, MA

Re: Крик души

Post by ie »

iDesperado wrote: 16 May 2021 14:59
ie wrote: 16 May 2021 14:52 так как передовать то? куда складывют пароли нармальные пасаны респектфул девелоперы?
обычный http post. ну и пост мне кажется обычно идет на веб сервер, который уже делает рест вызов на соответствующий вебсервис, а не как тут api торчит наружу.
http пост с паролем или без?
и что вам мешает сделать http post на localhost:8080/api ?
url не нравиться?
iDesperado
Уже с Приветом
Posts: 1349
Joined: 28 Nov 2008 17:50

Re: Крик души

Post by iDesperado »

ie wrote: 16 May 2021 15:09 http пост с паролем или без?
и что вам мешает сделать http post на localhost:8080/api ?
url не нравиться?
с паролем.
ничего не мешает.
не нравится.
к чему этот тупой тролинг ?
Palych
Уже с Приветом
Posts: 13723
Joined: 16 Jan 2001 10:01

Re: Крик души

Post by Palych »

Думаю главные монстры будут внутри кода. Креативность там наверняка затмит самые смелые предложения.
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Re: Крик души

Post by Dmitry67 »

Palych wrote: 16 May 2021 17:53 Думаю главные монстры будут внутри кода. Креативность там наверняка затмит самые смелые предложения.
Я уже смотрел
Таки да (((
Количество багов пропорционально числу найденных
А количество идиотизма пропорционально сразу увиденному
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
User avatar
Flash-04
Уже с Приветом
Posts: 63430
Joined: 03 Nov 2004 05:31
Location: RU -> Toronto, ON

Re: Крик души

Post by Flash-04 »

Хм, ну не делают так, даже с https.
Credentials передают в POST.
Почему? Очень просто: сейчас, любая уважающая себя организация держит логи. При таком подходе в них будут все пароли пользователей, а это недопустимо.
В моей практике был случай, когда в логах было даже содержимое POST запросов. После указания на этот факт, их перестали записывать.
Not everyone believes what I believe but my beliefs do not require them to.
User avatar
Ion Tichy
Уже с Приветом
Posts: 13339
Joined: 07 Dec 2004 04:00
Location: Москва->CO

Re: Крик души

Post by Ion Tichy »

ie wrote: 16 May 2021 14:52
iDesperado wrote: 16 May 2021 14:50
ie wrote: 16 May 2021 14:40 а как вы будете защищать api не передовая логин инфо?
научите... правда интересно.
речь про урл, а не передачу. обычный пост по защищенному https дает достаточно гарантий.
так как передовать то? куда складывют пароли нармальные пасаны респектфул девелоперы?
The HTTP Authorization request header... ? Я угадал?
Как же это вы без гравицаппы пепелац выкатываете из гаража? Это непорядок...
User avatar
Flash-04
Уже с Приветом
Posts: 63430
Joined: 03 Nov 2004 05:31
Location: RU -> Toronto, ON

Re: Крик души

Post by Flash-04 »

По URL похоже API. Для них обычно ключи выдают, которые уже могут передаваться по разному. Например в полях HTTP запроса.
Not everyone believes what I believe but my beliefs do not require them to.
User avatar
Ion Tichy
Уже с Приветом
Posts: 13339
Joined: 07 Dec 2004 04:00
Location: Москва->CO

Re: Крик души

Post by Ion Tichy »

Flash-04 wrote: 16 May 2021 19:11 Хм, ну не делают так, даже с https.
Credentials передают в POST.
Почему? Очень просто: сейчас, любая уважающая себя организация держит логи. При таком подходе в них будут все пароли пользователей, а это недопустимо.
В моей практике был случай, когда в логах было даже содержимое POST запросов. После указания на этот факт, их перестали записывать.
Уточните пжста - логи чего? Что по проводам идет? SQL queries с параметрами и результатами? Что, скажем, JBoss на уровне TRACE пишет? Всего отовсюду?
Как же это вы без гравицаппы пепелац выкатываете из гаража? Это непорядок...
User avatar
Flash-04
Уже с Приветом
Posts: 63430
Joined: 03 Nov 2004 05:31
Location: RU -> Toronto, ON

Re: Крик души

Post by Flash-04 »

Логи веб приложения, логи веб сервера. И таки да, всего.
Not everyone believes what I believe but my beliefs do not require them to.
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Re: Крик души

Post by Dmitry67 »

Я вынес два урока
Впрочем, это было повторение пройденного
1. Услуги senior дешевле услуг junior
2. В ТЗ надо вставлять строку: Особенно важна переменная noSilent. Если исполнитель придет и спросит - WTF? то все хорошо. А если вопросов по ТЗ не возникло, то надо насторожиться
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014

Return to “Вопросы и новости IT”