View Single Post
ישן 11-01-09, 10:50   # 34
omercnet
אחראי פורום תחזוק שרתים
 
מיני פרופיל
תאריך הצטרפות: Aug 2006
גיל: 38
הודעות: 722

omercnet לא מחובר  

ציטוט:
נכתב במקור על ידי vadimg88 צפה בהודעה
מצטער כנראה לא קראתי נכון. לא משהו שאני זורק סתם.



זה המשפט שהטעה אותי כנראה. ומכאן הדיון הלך לכיוון אחר לגמרי. בקשת AJAX ל API של גורם חיצוני ישירות לפי ההגיון כן ה IP צריך להיות של הגולש כי זה לא עובר דרך השרת. למרות שאני לא בטוח לגמרי ולא מצאתי על זה כלום עדיין.
תרשו לי להכנס ולקבוע לכם עובדה,
כמו שנאמר פה כבר, AJAX זה אוסף ספריות JS
כשאתה עושה xmlHttpRequest בAJAX או בכלליות בJS, הלקוח פונה לאן שלא תפנה אותו

הדבר הזה ד"א מוביל להמון סוגים של התקפות, אני יכול באמצעות קוד שאני שם אצלי באתר לגרום לכל מי שמבקר בו לפנות לאתר אחר מבלי כל התערבות שלו או שהוא רואה את זה (ולא באמצעות IFRAME), וע"י זה או לעשות משהו לטובת התוקף, או לנצל את הלקוח כקרקע להתקפה אחרת (ז"א שהלקוח יבצע התקפה על אתר אחר מבלי שהוא מודע לכך)

לסיכום, כשאתם עושים בקוד שלכם JS, הוא רץ בסביבת הדפדפן, וכלום לא קורה בשרת (אלא אם הפעולה היא לפנות לשרת עצמו, כמו דפדוף בתוכן).
בכל מקרה, כל בקשה שהJS ייזום, תצא עם הIP של הלקוח!

שבוע טוב לכולם
__________________
Omer Cohen
Information Security Specialist
eBaY Inc
  Reply With Quote