Size: a a a

2020 March 05

M

Mandel Ivanovich in WebPwnChat
Green Dog
лучше уж перехватывать и редиректить запросы в обход бёрпа используя iptables (если ж мы говорим про извращения ))
а какой-нить фоксипрокси? там паттернами можно все запретить в прокси заворачивать
источник

GD

Green Dog in WebPwnChat
Mandel Ivanovich
а какой-нить фоксипрокси? там паттернами можно все запретить в прокси заворачивать
это уже не про извращения )
источник

M

Mykola in WebPwnChat
Alexander Bezopasnikov
Ты прокси бюрпа в браузере настраиваешь?
Там есть поле с исключениями, сайты для которых прокси не включать. Типа localhost. Туда добавь .google.com и другие
Понял тебя. Что-то типо этого
источник

AB

Alexander Bezopasnikov in WebPwnChat
источник

AB

Alexander Bezopasnikov in WebPwnChat
Вы реально извращенцы))
источник

А

Алексей in WebPwnChat
Vladimir 0D0A Polyakov\x00
и ты гуглопоиск не юзаешь
В другом браузере, где нет бурпа можно юзать спокойно( и да - дакдакго )
источник

J

Jack in WebPwnChat
Mykola
Понял тебя. Что-то типо этого
Есть плагин для того чтобы вырезать статистику в браузере. Просто она не отправляется. Privacy badger
источник

КР

Криптослав Рутовски in WebPwnChat
иногда слов нет - только маты)
источник

J

Jack in WebPwnChat
Он даже обучаться умеет
источник

GD

Green Dog in WebPwnChat
Криптослав Рутовски
иногда слов нет - только маты)
как настроишь, так и поедет
источник

J

Jack in WebPwnChat
Примерно так удобно блочить
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
всякую статистику не всегда стоит блочить при ханте, иногда там может быть валид бага, типа отправки в нее авторизационного токена
источник

J

Jack in WebPwnChat
Vladimir 0D0A Polyakov\x00
всякую статистику не всегда стоит блочить при ханте, иногда там может быть валид бага, типа отправки в нее авторизационного токена
Да, встречал in the wild такое, но думаю что репортить это бы не стал)
источник

J

Jack in WebPwnChat
в ББ
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Jack
Да, встречал in the wild такое, но думаю что репортить это бы не стал)
надо смотреть по ситуации, кейсы могут быть разные. Сходу не найду, но точно были примеры в баунти, когда за такое платили
источник

J

Jack in WebPwnChat
Даж не верится)
источник

VS

Valeriy Shevchenko in WebPwnChat
было недавно у всеми любимого nordvpn подобное.
https://hackerone.com/reports/752402
источник

J

Jack in WebPwnChat
GET requests for API keys,
источник

J

Jack in WebPwnChat
там видимо в get чет летело. Может это  не про метрики. Но да, такое возможно
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
да, спасибо, как раз его искал.
Большой практики по этим багам нету, по мне так непаханное поле.
Да, ты обычно при использовании любого сервиса соглашаешься на то что какие то твои данные могут быть переданы third party.
Но не твой авторизационный токен, с помощью которого можно пользоваться твоей сессией/аккаунтом
источник