Size: a a a

2020 July 20

P

PM in WebPwnChat
А в .js что может быть полезного?
источник

BF

Billy Fox in WebPwnChat
PM
А в .js что может быть полезного?
ссылки, параметры, ключи, закомментированный контент
источник

P

PM in WebPwnChat
Billy Fox
ссылки, параметры, ключи, закомментированный контент
закомментированный контент это внутри js? что-то интересное в коде?
источник

BF

Billy Fox in WebPwnChat
Это function foo() //комментарий
источник

CS

Colmanno Sebastiani in WebPwnChat
ну типа ты делала что-то и просто решил закомментировать, какую-то часть, может для дебага, может доп функционал
источник

BF

Billy Fox in WebPwnChat
Для работы с жс-файлами есть такие вещи, как linkfinder, которые на основе регулярных выражений парсят код и ищут в нём ссылки на различные ресурсы внутри и вне сайта. Но они, понятное дело, не справляются с обфусцированным или просто слишком сложным для них кодом. Поэтому лучший способ проверки жс-файлов на наличие вкусняшек - совмещать регулярки с запуском самих файлов внутри браузера. Изредка можно видеть, как браузер отправляет жабаскриптом запрос на какой-то эндпойнт со множеством параметров, но разобрать, какие именно параметры находятся в коде, без поллитры не получится. А так запустил жс в браузере и вперёд
источник

BF

Billy Fox in WebPwnChat
Colmanno Sebastiani
ну типа ты делала что-то и просто решил закомментировать, какую-то часть, может для дебага, может доп функционал
Всё так
источник

q

q|z in WebPwnChat
источник

P

PM in WebPwnChat
отдал им уже 60$?
источник

q

q|z in WebPwnChat
Не :)
источник

᠌᠌Sh1Yo in WebPwnChat
Billy Fox
Для работы с жс-файлами есть такие вещи, как linkfinder, которые на основе регулярных выражений парсят код и ищут в нём ссылки на различные ресурсы внутри и вне сайта. Но они, понятное дело, не справляются с обфусцированным или просто слишком сложным для них кодом. Поэтому лучший способ проверки жс-файлов на наличие вкусняшек - совмещать регулярки с запуском самих файлов внутри браузера. Изредка можно видеть, как браузер отправляет жабаскриптом запрос на какой-то эндпойнт со множеством параметров, но разобрать, какие именно параметры находятся в коде, без поллитры не получится. А так запустил жс в браузере и вперёд
Строки всегда остаются строками, так что и в обфусцированном js можно найти всё регулярками
источник

᠌᠌Sh1Yo in WebPwnChat
Хотя мб и строки шифруют, но такое никогда еще не встречал
источник

ПП

Проксимов Прксимович... in WebPwnChat
᠌᠌Sh1Yo
Хотя мб и строки шифруют, но такое никогда еще не встречал
Бывает
источник

I

Ivan in WebPwnChat
там могут в какое-нибудь даже простое кодирование засунуть и регулярка уже не увидит

\u002f\u0061\u0070\u0069\u002f\u0075\u0073\u0065\u0072\u002f\u006d\u0065
источник

D

DiMaX in WebPwnChat
ребята кто знает что такой HOMEBREW_GITHUB_API_TOKEN
источник

q

q|z in WebPwnChat
источник

q

q|z in WebPwnChat
Токен для маковского менеджера пакетов, чтобы гит не лочил, когда ставишь что-то через него
источник

D

DiMaX in WebPwnChat
q|z
Токен для маковского менеджера пакетов, чтобы гит не лочил, когда ставишь что-то через него
это можно исполизовать для управление гит аккоунт,
источник

q

q|z in WebPwnChat
зависит от того, какие права на него выданы
источник

D

DiMaX in WebPwnChat
q|z
зависит от того, какие права на него выданы
эту как можно проверит есть токен
источник