Size: a a a

2020 October 07

GE

Gennadiy E. in qaFlood
Vyacheslav Pshets
Там не запросы напрямую в базу. Там скрипт выполнялся на стороне админов и менеджеров, у которых есть доступ к практически всем данным бд
Что прости
источник

GE

Gennadiy E. in qaFlood
Vyacheslav Pshets
Насколько я понимаю твой посыл, ты хочешь сказать, что это будет жесть как сложно. Ну хз, учитывая, что уже два раза нас ломали (до моего прихода в эту компанию). Если ломали, значит это стоило того, верно?
Что значит ломали?
источник

GE

Gennadiy E. in qaFlood
Нет, если написано через жопу, то конечно могут и данные из базы получить
источник

VP

Vyacheslav Pshets in qaFlood
Gennadiy E.
Что прости
Что-то конкретное непонятно или в целом?)
источник

GE

Gennadiy E. in qaFlood
Vyacheslav Pshets
Что-то конкретное непонятно или в целом?)
Если у кого то креды админские и смог авторизоваться под ним, то у вас проблемы другого рода
источник

VP

Vyacheslav Pshets in qaFlood
Gennadiy E.
Если у кого то креды админские и смог авторизоваться под ним, то у вас проблемы другого рода
Я знаю. А после того, как я нашёл эту лазейку, знают и разработчики, у которых была задача с метками "срочно" и "критически".
источник

GE

Gennadiy E. in qaFlood
Vyacheslav Pshets
Я знаю. А после того, как я нашёл эту лазейку, знают и разработчики, у которых была задача с метками "срочно" и "критически".
Ну блин, если у чувака админские права, то как бы ему и скрипты наверное писать не надо)))
источник

VP

Vyacheslav Pshets in qaFlood
Gennadiy E.
Ну блин, если у чувака админские права, то как бы ему и скрипты наверное писать не надо)))
Ты не совсем правильно меня понял
источник

VP

Vyacheslav Pshets in qaFlood
Gennadiy E.
Ну блин, если у чувака админские права, то как бы ему и скрипты наверное писать не надо)))
Была уязвимость, где с помощью скрипта можно было получить доступ к сессии админа. А оттуда уже делать всё, что тебе хочется
источник

GE

Gennadiy E. in qaFlood
Vyacheslav Pshets
Была уязвимость, где с помощью скрипта можно было получить доступ к сессии админа. А оттуда уже делать всё, что тебе хочется
Я даже боюсь представить каким это образом
источник

VP

Vyacheslav Pshets in qaFlood
Gennadiy E.
Я даже боюсь представить каким это образом
Позволь мне не описывать уязвимость в приложении)
источник

VP

Vyacheslav Pshets in qaFlood
Не приходилось)
источник

GE

Gennadiy E. in qaFlood
Vyacheslav Pshets
Позволь мне не описывать уязвимость в приложении)
Если в приложение есть такие возможности, то ему не безопасность нужно тестировать, а выгнать разработчиков и нанять новых
источник

VP

Vyacheslav Pshets in qaFlood
Gennadiy E.
Если в приложение есть такие возможности, то ему не безопасность нужно тестировать, а выгнать разработчиков и нанять новых
Этот вариант вряд ли будут обсуждать. Хотя мне хотелось бы многое поменять. Но что есть, с тем и работаю
источник

VP

Vyacheslav Pshets in qaFlood
Gennadiy E.
Если в приложение есть такие возможности, то ему не безопасность нужно тестировать, а выгнать разработчиков и нанять новых
+ у меня ещё нет авторитета продавливать свои решения. Приходится долго и нудно отстаивать свои замечания, что не всегда получается из-за:
CTO: ну мы всегда так делали
Co-founder: да мы давно забили на это, не хотим возиться
источник

A

Aleksandr in qaFlood
Vyacheslav Pshets
А там, глядишь, на пересмотре зп мне накинут денежек за тестирование безопасности)
Молодо-зелено
источник

VP

Vyacheslav Pshets in qaFlood
Aleksandr
Молодо-зелено
Да что ж вам всем так это сообщение понравилось?) Я осознаю, что, возможно, мне за это дадут хрен и отправят дальше. Но мне главное получить опыт работы с безопасностью, а там можно будет посмотреть
источник

A

Aleksandr in qaFlood
Нам нравится твой задор. Спасибо Полтаве за хороших специалистов
источник

VP

Vyacheslav Pshets in qaFlood
Весьма приятно слышать такие вещи, благодарю
источник

NB

Nik B in qaFlood
Мой детектор иронии молчит )
источник