Size: a a a

Яндекс.Диалоги (сообщество разработчиков)

2019 March 04

EK

Evgeny Kruglov in Яндекс.Диалоги (сообщество разработчиков)
Vitaliy Potapov
не сможет. данные привязаны к user_id, который злоумышленник подобрать не может.
Почему не сможет?
источник

VP

Vitaliy Potapov in Яндекс.Диалоги (сообщество разработчиков)
Evgeny Kruglov
Почему не сможет?
потому что это длинная случайная строка
источник

P

Pavel in Яндекс.Диалоги (сообщество разработчиков)
Илья Лапенков
Если это новый пользователь?
что тогда будет?
источник

VP

Vitaliy Potapov in Яндекс.Диалоги (сообщество разработчиков)
Такое подписывание действительно имеет смысл например в вебе, когда сторонний сайт может сделать запрос с кукой авторизованного пользователя (= user_id). И для  этого придуманы защиты типа csrf, cors итд. А в случае с навыком, если злоумышленник сможет заполучить каким-то образом user_id жертвы, тогда он уже и без вашего навыка сможет много чего заполучить.
источник

EK

Evgeny Kruglov in Яндекс.Диалоги (сообщество разработчиков)
Vitaliy Potapov
потому что это длинная случайная строка
Ну это если она совсем случайна, а если что-то наподобие ююида или монгоид - тогда нет.
источник

EK

Evgeny Kruglov in Яндекс.Диалоги (сообщество разработчиков)
Там ведь достаточно случайно создаётся юид?
источник

VP

Vitaliy Potapov in Яндекс.Диалоги (сообщество разработчиков)
Evgeny Kruglov
Там ведь достаточно случайно создаётся юид?
Я думаю, что это секретная инфа)
источник

P

Pavel in Яндекс.Диалоги (сообщество разработчиков)
так то и сертификат можно случайно подделать!
источник

VP

Vitaliy Potapov in Яндекс.Диалоги (сообщество разработчиков)
для совсем параноиков можно в каждом запросе проверять, что переданный skill_id действительно ваш. Но имхо и это лишнее)
источник

EK

Evgeny Kruglov in Яндекс.Диалоги (сообщество разработчиков)
Секьюрити бай обскурити - моветон.
А навык айди от всех юзеров одинаковый приходит?
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
Илья Лапенков
или сможет получать и обрабатывать данные , которые пользователь сообщает навыку
для перехвата данных от пользователя надо совершить mitm, либо узнать узнать user_id. да и то, во втором случае это будет не перехват, а просто несанкционированный доступ. хотя в любом случае, что первый, что второй вариант на практике нереален.
источник

AZ

Alex Zlo in Яндекс.Диалоги (сообщество разработчиков)
json валидный,  'version'=>'1.0' Возникает ошибка при отправке на модерацию. Может кто нибудь помочь разобраться?
{
····"problems"·:·[
········{
············"path"·:·"/version",
············"type"·:·"unsupported_version"
········}
····]
}
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Сергей Авдеев
для перехвата данных от пользователя надо совершить mitm, либо узнать узнать user_id. да и то, во втором случае это будет не перехват, а просто несанкционированный доступ. хотя в любом случае, что первый, что второй вариант на практике нереален.
А если пользователь первый раз взаимодействует с навыком ?
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
Илья Лапенков
А если пользователь первый раз взаимодействует с навыком ?
и? пусть себе взаимодействует. в чем вопрос то?
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Откуда userid в таком случае
источник

P

Pavel in Яндекс.Диалоги (сообщество разработчиков)
сгененрируется устройством и передастся. а вы сохраните в базе и привяжите ваши секретные данные навыка к нему впоследствии
источник

P

Pavel in Яндекс.Диалоги (сообщество разработчиков)
или не устройством а уже на серверах алисы-навыков, кто уже знает откуда он берется технически.
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
Pavel
или не устройством а уже на серверах алисы-навыков, кто уже знает откуда он берется технически.
опередили, хотел про это написать) все верно
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Pavel
сгененрируется устройством и передастся. а вы сохраните в базе и привяжите ваши секретные данные навыка к нему впоследствии
Так вот куда передастся если я не знаю кто запрос отправил яндекс или злоумышленник
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
Илья Лапенков
Откуда userid в таком случае
а вы документацию почитали бы внимательно, и большинство вопросов отпало бы
источник