Страницы:
1234
(16.07.16 01:42)
 (16.07.16 01:33)  (16.07.16 01:23) ты можешь какиенить личные данные запрашивать им, пользователь то авторизирован на сайте, вопрос в том какие) раньше так делали через jsonp
нет Во первых ты опять не в ту степь ушёл, rss ответ не содержит личных данных, ни в теле, ни в заголовках. Во вторых, то что кто-то авторизован - ничего не значит. Сессии разные (сайты разные), авторизация тут ни причём. включил дурака, проверил, да, сессии разные =)Блин, я не собирался тут полемику разводить на эту тему. Я просто хочу сделать $.get(...) и получить новые сообщения. =(
ну что там на бэкэнде я хз, я чисто с точки зрении фронтэнда написал
(16.07.16 01:48)
хотя причем тут сессии я вообще не понимаю, это через браузер пользователя делается, через его сессию
(16.07.16 01:51)
 (16.07.16 01:42) ...
Я тебе так скажу. Есть несколько вариантов обхода отсутствия заголовка "Access-Control-Allow-Origin". Но, чтоб не заниматься лабудой, проще добавить в ответ этот заголовок. Ибо бэкэнду его отсутствие ну никак не помогает, а фронтэнду только геморроя добавляет. Вообще не вижу смысла в этой "policy". ИМХО. Если я не прав - дайте пример. Только не надо теории, надо проверенные вещи. Я вот свои предыдущие два поста проверил прежде чем писать, так что проявите уважение. з.ы. и Милосердие =)
(16.07.16 01:51)
А что мешает дергать curl-ом?
(16.07.16 01:52)
 (16.07.16 01:51) А что мешает дергать curl-ом?
так вот и не хочется ни курла, ни прокли.. просто из браузера. Плагин я хочу написать к хрому, чтоб посты мне новые выводил.
(16.07.16 02:03)
 (16.07.16 01:51)  (16.07.16 01:42) ...
Я тебе так скажу. Есть несколько вариантов обхода отсутствия заголовка "Access-Control-Allow-Origin". Но, чтоб не заниматься лабудой, проще добавить в ответ этот заголовок.Ибо бэкэнду его отсутствие ну никак не помогает, а фронтэнду только геморроя добавляет. Вообще не вижу смысла в этой "policy". ИМХО.Если я не прав - дайте пример. Только не надо теории, надо проверенные вещи. Я вот свои предыдущие два поста проверил прежде чем писать, так что проявите уважение.з.ы. и Милосердие =)
ну это зависит от бэкэнда. да бэкэнду не помогает, помогает пользователям, смысл в защите пользователей. ну если б на гугл меил можно было бы делать кроссдоменные запросы, можно было бы отправлять письма от имени пользователя который там авторизирован заманив на свой сайт
(16.07.16 02:10)
 (16.07.16 02:03) ...
нет, нельзя. кроссдоменный запрос идёт с "своего сайта", об авторизации на мэйлру речи нет. Авторизация осталась, скажем так "в соседней вкладке". Защищать тут не от чего. А то о чём ты говоришь - это не кроссдоменный запрос, а как раз таки обычный ajax запрос внутри одного домена. Это другая история.
(16.07.16 02:15)
Я спать)
(16.07.16 02:20)
 (16.07.16 02:10)  (16.07.16 02:03) ...
нет, нельзя. кроссдоменный запрос идёт с "своего сайта", об авторизации на мэйлру речи нет. Авторизация осталась, скажем так "в соседней вкладке". Защищать тут не от чего.А то о чём ты говоришь - это не кроссдоменный запрос, а как раз таки обычный ajax запрос внутри одного домена. Это другая история.
ну дак а выполняется ведь он у пользователя этого своего сайта, авторизация зависит от наличия соответствующих куки у пользователя. кароч забей) может и сделают, если прочитают вообще
(16.07.16 02:22)
 (16.07.16 02:03) ...
Так здесь то просто контент отдается, данные никак не меняются, а занчит не получится сделать csrf и сессионную куку тоже никак не получить из запроса, современные браузеры это запрещают.
(16.07.16 02:32)
Точнее из ответа сервера не получить куку. Поэтому не получится даже атаковать этот форум на котором нет cors.
(16.07.16 02:59)
 (16.07.16 02:22)  (16.07.16 02:03) ...
Так здесь то просто контент отдается, данные никак не меняются, а занчит не получится сделать csrf и сессионную куку тоже никак не получить из запроса, современные браузеры это запрещают.
да это то без разницы, что гет что пост можно делать тут суть в запросе, я то откуда знал что за запрос он хочет делать, если как я понял, просто сообщения с форума брать, то да, ничего страшного
(16.07.16 04:04)
наркоманы)
(16.07.16 04:20)
 (16.07.16 04:04) наркоманы)
да в итоге все просто - нужно тупо распарсить xml, помуторней чем xmlhttprequest но че делать
(16.07.16 04:23)
 (16.07.16 04:20) да в итоге все просто - нужно тупо распарсить xml, помуторней чем xmlhttprequest но че делать
А 2 страницы это дело обсуждать на форуме - это наркоманство.)
(16.07.16 11:00)
Наркоман наркоману рознь) Доброе утро)
(16.07.16 11:16)
 (16.07.16 02:59) если как я понял, просто сообщения с форума брать, то да, ничего страшного
Не, давайте продолжим, я выспался) А что "страшного" я могу сделать? Может я ошибаюсь просто, и это действительно не безопасно?
(16.07.16 12:46)
ап, добавьте заголовок
(16.07.16 14:04)
дак это от запроса зависит вот допустим для этого запроса
.... else if(cmd==='delete' || cmd==='delete_all_read' || cmd==='lock' || cmd==='unlock'){ req.open('POST', 'telegram.pl', false) req.send(cmd+data) } ... поставить access-control-allow-origin * то можно будет удалить все телеграммы пользователя если он щас в игре и зайдет на твой сайт с скриптом который их будет удалять запросы бывают и более общие в случаи запроса к рсс - безопасно а вообще я не вижу проблемы это просто распарсить
|