Leony
Знаток
- Регистрация
- 17 Мар 2008
- Сообщения
- 166
- Реакции
- 29
- Автор темы
- #1
Есть уязвимость: путём подстановки значений в переменную сайт отдаёт бланк заказа
с данными клиента.
Естественно, парсером можно стибрить всю клиентскую базу ФИО, E-Mail, номеров телефонов.
Заказ можно сделать не только авторизованным клиентам.
Пришла идея: неавторизованных клиентов привязать к кукам: если заказал – номер заказа пишем в куку. Если клиент пытается выбрать данные, но номер заказа в куке не совпадает – редирект на страницу ошибки.
Но в данном случае хацкер может вычислить это дело: кука, ведь, находится у него в браузере...
С авторизованными всё ясно: привязка сессии к номеру/ам заказа.
Вроде бы ответ ясен: нужно убрать возможность заказа неавторизованным пользователям. Но чем меньше телодвижений между человеком и продуктом, который он хочет – тем лучше магазин...
с данными клиента.
Естественно, парсером можно стибрить всю клиентскую базу ФИО, E-Mail, номеров телефонов.
Заказ можно сделать не только авторизованным клиентам.
Пришла идея: неавторизованных клиентов привязать к кукам: если заказал – номер заказа пишем в куку. Если клиент пытается выбрать данные, но номер заказа в куке не совпадает – редирект на страницу ошибки.
Но в данном случае хацкер может вычислить это дело: кука, ведь, находится у него в браузере...
С авторизованными всё ясно: привязка сессии к номеру/ам заказа.
Вроде бы ответ ясен: нужно убрать возможность заказа неавторизованным пользователям. Но чем меньше телодвижений между человеком и продуктом, который он хочет – тем лучше магазин...