Size: a a a

2020 April 22

VS

V7v S6k in Frontend UA
а там неовім під капотом?
источник

SG

Stas G in Frontend UA
не уверен, мне кажется там вообще что-то своё
источник

SG

Stas G in Frontend UA
но в конфиге своем ничего похожего не видел, эх
источник

EO

Eugene Obrezkov in Frontend UA
👨🏼‍💻 Mr. 🅺 Яблукович 🍎🍀
Йоу, помогите с идеей!

Надо защитить соедение, тоесть что б доступ к ендпоинтам был только при определённом условии.
Например, что б был сертификат на клиенте. Но если его туда положить — он может быстро скомпроментироваться.

Какие ещё варианты могут быть? Что б и секьюрно, и не особо напряжно. И желательно разрулить на уровне коннекшона

условно простой флоу:
1. ты установил аппку себе на моб
2. и только с этой аппки ты можешь дёрнуть апи
3. с любого другого постмана, браузера, курла, вотэва — не можешь

идей пока 2:
1. енд-2-енд шифрование, и тупо не принимать без ключа запросы (как в телеге)
2. авторизовать непосредственно устройство (типа как в гугле), и принимать только к него запросы. и юзеру дать возможность управлять подключенными устройствами
Делаешь снимок железа, из него генерируешь подпись устройства и добавляешь к себе в базу что этому можно
источник

EO

Eugene Obrezkov in Frontend UA
Ivan Tytarenko
поставить VSCode?
Ты аккуратно с этим, я последний раз спросил

- почему вы VSCode не пользуетесь, если от IntelliJ вас воротит?
- действительно, почему...

И поставили VSCode
источник

👨M

👨🏼‍💻 Mr. 🅺 Яблукович 🍎🍀 in Frontend UA
Eugene Obrezkov
Делаешь снимок железа, из него генерируешь подпись устройства и добавляешь к себе в базу что этому можно
Это один из вариантов. Пока что 3:
- cert pinning
- e2e encryption
- вот эта штука
источник

IT

Ivan Tytarenko in Frontend UA
Eugene Obrezkov
Ты аккуратно с этим, я последний раз спросил

- почему вы VSCode не пользуетесь, если от IntelliJ вас воротит?
- действительно, почему...

И поставили VSCode
и жопа не отвалилась?
источник

IT

Ivan Tytarenko in Frontend UA
прастити, я тут похоже главный по флуду
источник

EO

Eugene Obrezkov in Frontend UA
Ivan Tytarenko
и жопа не отвалилась?
Не, она от IntelliJ обычно отваливается у ребят, мне пофиг)
источник

EO

Eugene Obrezkov in Frontend UA
👨🏼‍💻 Mr. 🅺 Яблукович 🍎🍀
Это один из вариантов. Пока что 3:
- cert pinning
- e2e encryption
- вот эта штука
У меня ощущение, что ты не то защищаешь )
источник

👨M

👨🏼‍💻 Mr. 🅺 Яблукович 🍎🍀 in Frontend UA
Eugene Obrezkov
У меня ощущение, что ты не то защищаешь )
У меня на руках отчёт секьюрити инженера и стоит задача. Надо решать :)
источник

D

Debian-10-buster-64 in Frontend UA
Eugene Obrezkov
Делаешь снимок железа, из него генерируешь подпись устройства и добавляешь к себе в базу что этому можно
А как это поможет защитить от ботов?
источник

EO

Eugene Obrezkov in Frontend UA
👨🏼‍💻 Mr. 🅺 Яблукович 🍎🍀
У меня на руках отчёт секьюрити инженера и стоит задача. Надо решать :)
Так если есть отчёт об уязвимых местах, в них же должен быть и рекомендуемый способ (обычно)
источник

Вт

Ві тя in Frontend UA
👨🏼‍💻 Mr. 🅺 Яблукович 🍎🍀
Йоу, помогите с идеей!

Надо защитить соедение, тоесть что б доступ к ендпоинтам был только при определённом условии.
Например, что б был сертификат на клиенте. Но если его туда положить — он может быстро скомпроментироваться.

Какие ещё варианты могут быть? Что б и секьюрно, и не особо напряжно. И желательно разрулить на уровне коннекшона

условно простой флоу:
1. ты установил аппку себе на моб
2. и только с этой аппки ты можешь дёрнуть апи
3. с любого другого постмана, браузера, курла, вотэва — не можешь

идей пока 2:
1. енд-2-енд шифрование, и тупо не принимать без ключа запросы (как в телеге)
2. авторизовать непосредственно устройство (типа как в гугле), и принимать только к него запросы. и юзеру дать возможность управлять подключенными устройствами
у тебя задача защититься от mitm атаки?
источник

👨M

👨🏼‍💻 Mr. 🅺 Яблукович 🍎🍀 in Frontend UA
Ві тя
у тебя задача защититься от mitm атаки?
В тч
источник

Вт

Ві тя in Frontend UA
впн надо походу с ротацией ключей
источник

👨M

👨🏼‍💻 Mr. 🅺 Яблукович 🍎🍀 in Frontend UA
Ві тя
впн надо походу с ротацией ключей
Так а как быть пользователям у которых мобильный клиент?
источник

EO

Eugene Obrezkov in Frontend UA
Ві тя
впн надо походу с ротацией ключей
Как впн поможет от митм?
источник

Вт

Ві тя in Frontend UA
Eugene Obrezkov
Как впн поможет от митм?
а как тут что-то еще поможет?
источник

EO

Eugene Obrezkov in Frontend UA
Хотя ладно, не буду флудить, лучше пойду поиграю
источник