Страницы: 1234

Общая > rss 


  (16.07.16 01:42)  

(16.07.16 01:33)

(16.07.16 01:23)

ты можешь какиенить личные данные запрашивать им, пользователь то авторизирован на сайте, вопрос в том какие) раньше так делали через jsonp

нет
Во первых ты опять не в ту степь ушёл, rss ответ не содержит личных данных, ни в теле, ни в заголовках.
Во вторых, то что кто-то авторизован - ничего не значит. Сессии разные (сайты разные), авторизация тут ни причём.
включил дурака, проверил, да, сессии разные =)Блин, я не собирался тут полемику разводить на эту тему. Я просто хочу сделать $.get(...) и получить новые сообщения. =(


ну что там на бэкэнде я хз, я чисто с точки зрении фронтэнда написал


  (16.07.16 01:48)  

хотя причем тут сессии я вообще не понимаю, это через браузер пользователя делается, через его сессию


  (16.07.16 01:51)  

(16.07.16 01:42)
...


Я тебе так скажу. Есть несколько вариантов обхода отсутствия заголовка "Access-Control-Allow-Origin". Но, чтоб не заниматься лабудой, проще добавить в ответ этот заголовок.

Ибо бэкэнду его отсутствие ну никак не помогает, а фронтэнду только геморроя добавляет. Вообще не вижу смысла в этой "policy". ИМХО.

Если я не прав - дайте пример. Только не надо теории, надо проверенные вещи. Я вот свои предыдущие два поста проверил прежде чем писать, так что проявите уважение.

з.ы. и Милосердие =)


  (16.07.16 01:51)  

А что мешает дергать curl-ом?


  (16.07.16 01:52)  

(16.07.16 01:51)

А что мешает дергать curl-ом?


так вот и не хочется ни курла, ни прокли.. просто из браузера.
Плагин я хочу написать к хрому, чтоб посты мне новые выводил.


  (16.07.16 01:53)  

*прокси


  (16.07.16 02:03)  

(16.07.16 01:51)

(16.07.16 01:42)
...

Я тебе так скажу. Есть несколько вариантов обхода отсутствия заголовка "Access-Control-Allow-Origin". Но, чтоб не заниматься лабудой, проще добавить в ответ этот заголовок.Ибо бэкэнду его отсутствие ну никак не помогает, а фронтэнду только геморроя добавляет. Вообще не вижу смысла в этой "policy". ИМХО.Если я не прав - дайте пример. Только не надо теории, надо проверенные вещи. Я вот свои предыдущие два поста проверил прежде чем писать, так что проявите уважение.з.ы. и Милосердие =)


ну это зависит от бэкэнда.
да бэкэнду не помогает, помогает пользователям, смысл в защите пользователей.
ну если б на гугл меил можно было бы делать кроссдоменные запросы, можно было бы отправлять письма от имени пользователя который там авторизирован заманив на свой сайт


  (16.07.16 02:10)  

(16.07.16 02:03)
...


нет, нельзя. кроссдоменный запрос идёт с "своего сайта", об авторизации на мэйлру речи нет. Авторизация осталась, скажем так "в соседней вкладке".
Защищать тут не от чего.

А то о чём ты говоришь - это не кроссдоменный запрос, а как раз таки обычный ajax запрос внутри одного домена. Это другая история.


  (16.07.16 02:15)  

Я спать)


  (16.07.16 02:20)  

(16.07.16 02:10)

(16.07.16 02:03)
...

нет, нельзя. кроссдоменный запрос идёт с "своего сайта", об авторизации на мэйлру речи нет. Авторизация осталась, скажем так "в соседней вкладке".
Защищать тут не от чего.А то о чём ты говоришь - это не кроссдоменный запрос, а как раз таки обычный ajax запрос внутри одного домена. Это другая история.


ну дак а выполняется ведь он у пользователя этого своего сайта, авторизация зависит от наличия соответствующих куки у пользователя. кароч забей) может и сделают, если прочитают вообще


  (16.07.16 02:22)  

(16.07.16 02:03)
...


Так здесь то просто контент отдается, данные никак не меняются, а занчит не получится сделать csrf и сессионную куку тоже никак не получить из запроса, современные браузеры это запрещают.


  (16.07.16 02:32)  

Точнее из ответа сервера не получить куку. Поэтому не получится даже атаковать этот форум на котором нет cors.


  (16.07.16 02:59)  

(16.07.16 02:22)

(16.07.16 02:03)
...

Так здесь то просто контент отдается, данные никак не меняются, а занчит не получится сделать csrf и сессионную куку тоже никак не получить из запроса, современные браузеры это запрещают.


да это то без разницы, что гет что пост можно делать
тут суть в запросе, я то откуда знал что за запрос он хочет делать, если как я понял, просто сообщения с форума брать, то да, ничего страшного


  (16.07.16 04:04)  

наркоманы)


  (16.07.16 04:20)  

(16.07.16 04:04)

наркоманы)


да в итоге все просто - нужно тупо распарсить xml, помуторней чем xmlhttprequest но че делать


  (16.07.16 04:23)  

(16.07.16 04:20)

да в итоге все просто - нужно тупо распарсить xml, помуторней чем xmlhttprequest но че делать


А 2 страницы это дело обсуждать на форуме - это наркоманство.)


  (16.07.16 11:00)  

Наркоман наркоману рознь) Доброе утро)


  (16.07.16 11:16)  

(16.07.16 02:59)

если как я понял, просто сообщения с форума брать, то да, ничего страшного


Не, давайте продолжим, я выспался) А что "страшного" я могу сделать? Может я ошибаюсь просто, и это действительно не безопасно?


  (16.07.16 12:46)  

ап, добавьте заголовок


  (16.07.16 14:04)  

дак это от запроса зависит вот допустим для этого запроса
....
else if(cmd==='delete' || cmd==='delete_all_read' || cmd==='lock' || cmd==='unlock'){
req.open('POST', 'telegram.pl', false)
req.send(cmd+data)
}
...

поставить access-control-allow-origin * то можно будет удалить все телеграммы пользователя если он щас в игре и зайдет на твой сайт с скриптом который их будет удалять
запросы бывают и более общие
в случаи запроса к рсс - безопасно
а вообще я не вижу проблемы это просто распарсить


Страницы: 1234
© 2002 - 2025, «www.Combats.com»™
All rights reserved