Size: a a a

Яндекс.Диалоги (сообщество разработчиков)

2019 March 04

P

Pavel in Яндекс.Диалоги (сообщество разработчиков)
ну передаст злоумышленник свой ххххххххххххххххххххххх юзер ид и что?
источник

P

Pavel in Яндекс.Диалоги (сообщество разработчиков)
пусть передает, вам то что с этого?
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Сергей Авдеев
а вы документацию почитали бы внимательно, и большинство вопросов отпало бы
Ок, спасибо за дельный совет
источник

P

Pavel in Яндекс.Диалоги (сообщество разработчиков)
(перед тем узнав ваш вебхук откуда-то)
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
с этого и надо было начинать, потому как судя по вопросам, вы даже представляете механизм взаимодействия пользователя и вашего навыка
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Сергей Авдеев
с этого и надо было начинать, потому как судя по вопросам, вы даже представляете механизм взаимодействия пользователя и вашего навыка
Ага
источник

VP

Vitaliy Potapov in Яндекс.Диалоги (сообщество разработчиков)
Хотя знаете, я вот подумал, что такая защита все-таки может быть полезной. Если допустить ошибки на стороне яндекса. Мы доподлино не знаем, насколько секюрно хранятся user_id, и какое кол-во людей имеет к ним доступ. Возможно, сотрудник яндекса увольняясь из компании сдампит себе эту базу, и потом из дома начнет ходить в навык мой-любимый-банк с честными user-id. Проверка на то, что запрос действительно отправлен яндексом в данном случае очень поможет.
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
Vitaliy Potapov
Хотя знаете, я вот подумал, что такая защита все-таки может быть полезной. Если допустить ошибки на стороне яндекса. Мы доподлино не знаем, насколько секюрно хранятся user_id, и какое кол-во людей имеет к ним доступ. Возможно, сотрудник яндекса увольняясь из компании сдампит себе эту базу, и потом из дома начнет ходить в навык мой-любимый-банк с честными user-id. Проверка на то, что запрос действительно отправлен яндексом в данном случае очень поможет.
что помешает сотруднику прихватить с собой и сертификат?
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Vitaliy Potapov
Хотя знаете, я вот подумал, что такая защита все-таки может быть полезной. Если допустить ошибки на стороне яндекса. Мы доподлино не знаем, насколько секюрно хранятся user_id, и какое кол-во людей имеет к ним доступ. Возможно, сотрудник яндекса увольняясь из компании сдампит себе эту базу, и потом из дома начнет ходить в навык мой-любимый-банк с честными user-id. Проверка на то, что запрос действительно отправлен яндексом в данном случае очень поможет.
вот вы сейчас очень горячо от того что я делаю
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
речь про банковский продукт в навыке, где любая возможность получить данные пользователя - критична
источник

GF

Grigory Frantsuzov in Яндекс.Диалоги (сообщество разработчиков)
Сергей Авдеев
что помешает сотруднику прихватить с собой и сертификат?
++ хотя сертификаты обычно хранятся более секьюрно и его можно принудительно обновить
источник

EK

Evgeny Kruglov in Яндекс.Диалоги (сообщество разработчиков)
Можно менять адрес хука добавляя туда авторизацию
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
Илья Лапенков
речь про банковский продукт в навыке, где любая возможность получить данные пользователя - критична
вам прошлый раз скидывали цитаты из eula
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Evgeny Kruglov
Можно менять адрес хука добавляя туда авторизацию
а еще добавить второй фактор - это уже сделано и работает=)  не релизится из-за безопасности
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
используя алису, вы добровольно продаете свою душу яндексу)
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
более того, там открытым текстом написано, что данные могут быть переданы третьим лицам. а вы про сотрудников говорите...
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Сергей Авдеев
используя алису, вы добровольно продаете свою душу яндексу)
не нашел там, что данные пользователя  уходят налево и направо. Если это так - стоит закрывать проект
источник

ИЛ

Илья Лапенков... in Яндекс.Диалоги (сообщество разработчиков)
Илья Лапенков
не нашел там, что данные пользователя  уходят налево и направо. Если это так - стоит закрывать проект
я про АЛису - зачем эта дыра для данных?  колыбельные слушать и в поле чудес играть?
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
Илья Лапенков
не нашел там, что данные пользователя  уходят налево и направо. Если это так - стоит закрывать проект
в смысле не нашли? вам прямо нужные цитаты здесь приводили
источник

СА

Сергей Авдеев... in Яндекс.Диалоги (сообщество разработчиков)
пункт 3.13, что касается ВАШИХ данных
источник