Много сайтов, которые я видел (Bitcoin7, Witcoin) Очень уязвимы для CSRF атак.
Используйте маркер! Используйте маркер!
|
![]() |
# 1 |
Сообщения: 364
цитировать ответ |
![]()
Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome" Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e подробнее... Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru Много сайтов, которые я видел (Bitcoin7, Witcoin) Очень уязвимы для CSRF атак.
Используйте маркер! Используйте маркер! |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 2 |
Сообщения: 364
цитировать ответ |
![]()
Получил 1806 Биткоинов
Реальная история. А использование https://www.owasp.org/index.php/PHP_CSRF_Guard!
|
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 3 |
Сообщения: 812
цитировать ответ |
![]() Не должно ли это быть в "развитие"
Я полностью согласен, хотя. |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 4 |
Сообщения: 364
цитировать ответ |
![]() Не должно ли это быть в "развитие" Я полностью согласен, хотя. Это больше самого Bitcoin клиента. |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 5 |
Сообщения: 1232
цитировать ответ |
![]() phantomcircuit добавили эту Britcoin уже несколько дней назад,
https://gitorious.org/intersango/intersango/blobs/master/www/index.php |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 6 |
Сообщения: 364
цитировать ответ |
![]() phantomcircuit добавили эту Britcoin уже несколько дней назад, https://gitorious.org/intersango/intersango/blobs/master/www/index.php Congrats. |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 7 |
Сообщения: 364
цитировать ответ |
![]() bitlockers.com и mtgox.com также уязвимы
|
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 8 |
Сообщения: 364
цитировать ответ |
![]() https://bitoption.org/sendBTC?btc=0.1&Адрес = 1KNdGiKu8JwGSyn2R6gQ9yY9KcLJxCGXjB
Да, bitoption.org не только уязвимы, но они должны узнать, что запрос POST является ... Черт возьми, я мог бы поставить это как форум изображения и вы / уже был бы hacked./ |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 9 |
Сообщений: 56
цитировать ответ |
![]() Я просто очистил свое расписание в течение нескольких часов.
|
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 10 |
Сообщения: 210
цитировать ответ |
![]() WTF?
Там должна быть Bitcoin кода сайта аудитор команда вместе взятой стат. Доверенные кодеры с опытом кодирования финансового программного обеспечения, которое может дать добровольное "знак одобрения", Слишком много людей пытаются получить богатый быстрый скачок в игре слишком быстро с некоторыми основными ошибками. |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 11 |
Сообщений: 56
цитировать ответ |
![]() Cuddlefish, спасибо за головы. сейчас я реализует исправления.
Как и в сторону, мы получили к нему рано; есть попытка использовать в дикой природе для bitoption прямо сейчас, но это было безуспешным. |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 12 |
Сообщений: 56
цитировать ответ |
![]() постскриптум попробуйте по ссылке.
|
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 13 |
Сообщений: 56
цитировать ответ |
![]() Хорошо, мы теперь требуем сообщений и использование сервера генерируемых XSRF маркеров для всех форм представления, HTML или Ajax.
Мои разработчики API собираются ненавидеть меня за некоторое время, за исключением того, что они в состоянии держать все свои деньги, так что должно помочь успокоить их. Спасибо за уведомление мне cuddlefish, высоко ценится. |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 14 |
Сообщения: 364
цитировать ответ |
![]() Хорошо, мы теперь требуем сообщений и использование сервера генерируемых XSRF маркеров для всех форм представления, HTML или Ajax. Мои разработчики API собираются ненавидеть меня за некоторое время, за исключением того, что они в состоянии держать все свои деньги, так что должно помочь успокоить их. Спасибо за уведомление мне cuddlefish, высоко ценится. Возможно апи вызов getToken, который возвращает маркер CSRF? |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 15 |
Сообщения: 528
цитировать ответ |
![]() |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 16 |
Сообщений: 56
цитировать ответ |
![]() Re: API, да, это возможно. Другой вариант заключается в том, что API разработчики извлекать данные из печенья непосредственно; Re: ESAPI, спасибо, я буду проверять его.
|
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 17 |
Сообщения: 364
цитировать ответ |
![]() http://forum.bitcoin.org/index.php?topic=19096.msg239696#msg239696 NoFeeMining.com: CSRFable.
|
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 18 |
Сообщения: 1423
цитировать ответ |
![]() Являются ли занятия более безопасным способом пойти, чем печенье?
Я разработки программного обеспечения PHP (к счастью, наши пользователи не имеют денег, связанные с их счетами), и я использую сессии для отслеживания ли они вошли в системе. |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 19 |
Сообщения: 364
цитировать ответ |
![]() Являются ли занятия более безопасным способом пойти, чем печенье? Ненужные. Единственный эффективный способ:Я разработки программного обеспечения PHP (к счастью, наши пользователи не имеют денег, связанные с их счетами), и я использую сессии для отслеживания ли они вошли в системе. GETs за все, что не выдает INSERT, DELETE или UPDATE. Должности за материал, что делает, и требует маркер CSRF. |
![]() ![]() |
![]() ![]() ![]() |
![]() |
# 20 |
Сообщения: 210
цитировать ответ |
![]() почему это было перемещено в оффтоп?
Безопасность, кажется, о наиболее по теме обсуждения все для Bitcoin на этой неделе |
![]() ![]() |
![]() ![]() ![]() |