Size: a a a

Telegram Developers

2020 November 05

B

BotFather in Telegram Developers
ʤ
ведь к нешнему он напрямую не ходит уже, он ходит через локальный сервер, и даже можно что бы бот наружу не смотрел
Ну это как раз классический полинг
источник

B

BotFather in Telegram Developers
Секьюрность полина выше.
источник

ʤ

ʤ in Telegram Developers
BotFather
Если у вас траф будет между сервером и ботом не шифрованным и в вашей сети будет мой снифер - я стырю все ваши ключи и логины с пароля
если кто-то сможет вставить свой снифер в мою докер сварм сеть, то сниф данных бота - это вообще минимальная из проблем
источник

B

BotFather in Telegram Developers
ʤ
если кто-то сможет вставить свой снифер в мою докер сварм сеть, то сниф данных бота - это вообще минимальная из проблем
Черви разные бываю и век оры проникновения тоже. Соответственно, я придерживаюсь  варианта, что если соединение можно шифрануть - оно должно быть шифрованным
источник

B

BotFather in Telegram Developers
Темболее что это 5-10 минут с перерывом на кофе
источник

B

BotFather in Telegram Developers
Даже если весь траф на 127.0.0.1
источник

ʤ

ʤ in Telegram Developers
BotFather
Черви разные бываю и век оры проникновения тоже. Соответственно, я придерживаюсь  варианта, что если соединение можно шифрануть - оно должно быть шифрованным
так оно может и так шифровано на уровне сети, а пихать ssl поверх и так уже шифрованой сети может быть оверхедом, да и как ты сгенерируешь валидный ключ для домена bot или айпшника?
источник

ʤ

ʤ in Telegram Developers
BotFather
Даже если весь траф на 127.0.0.1
если в таком случае кто-то установил снифер, то сниф трафика бота - это минимальная из проблем
источник

B

BotFather in Telegram Developers
ʤ
так оно может и так шифровано на уровне сети, а пихать ssl поверх и так уже шифрованой сети может быть оверхедом, да и как ты сгенерируешь валидный ключ для домена bot или айпшника?
Сделать самоподписньй сертификат
источник

ʤ

ʤ in Telegram Developers
BotFather
Сделать самоподписньй сертификат
сервера телеги принимают самоподписаные сертификаты?
источник

ʤ

ʤ in Telegram Developers
это же дыра MiTM
источник

B

BotFather in Telegram Developers
ʤ
если в таком случае кто-то установил снифер, то сниф трафика бота - это минимальная из проблем
Верно, это не самая страшная ситуация. Но чтобы минимизировать возможности проникшему - шифрование, наше все
источник

B

BotFather in Telegram Developers
ʤ
сервера телеги принимают самоподписаные сертификаты?
Ваш локальный серв - это уже не тележным серв. А ваш.
источник

ʤ

ʤ in Telegram Developers
BotFather
Верно, это не самая страшная ситуация. Но чтобы минимизировать возможности проникшему - шифрование, наше все
сервер полностью скомпрометирован, тогда базу данных тоже надо шифровать на лету как-то, и что бы злоумышленик не смог ключи получить для расшифровки - это нереально
источник

ʤ

ʤ in Telegram Developers
та и как шифрованием поможет, можно же просто стянуть приватный ключ и всё спокойно расшифровывать
источник

B

BotFather in Telegram Developers
ʤ
сервер полностью скомпрометирован, тогда базу данных тоже надо шифровать на лету как-то, и что бы злоумышленик не смог ключи получить для расшифровки - это нереально
Все реально, зависит от задачи и человекочасов.
Ну и необходимости параноидального режима
источник

Т

ТЁМ in Telegram Developers
Ребят, есть такой бот который не позволяет писать участникам в конфу в течении какого то времени после вступления?
источник

B

BotFather in Telegram Developers
ʤ
сервер полностью скомпрометирован, тогда базу данных тоже надо шифровать на лету как-то, и что бы злоумышленик не смог ключи получить для расшифровки - это нереально
И не факт что сер полностью скомпроментирован. Если рутован, то я заберу имидж всего и спокойно буду разгребать на досуге. Тут не поспоришь. Но если код проникшего работает с ограниченными привелегиями - то тут ещё можно побороться.
источник

B

BotFather in Telegram Developers
ТЁМ
Ребят, есть такой бот который не позволяет писать участникам в конфу в течении какого то времени после вступления?
Новому юзеру ограничьте право на писанину. Штатный функционал телег
источник

MK

Maxim Kolesnikov in Telegram Developers
ТЁМ
Ребят, есть такой бот который не позволяет писать участникам в конфу в течении какого то времени после вступления?
@shieldy_bot можешь глянуть.
источник