169 похожих чатов

Гайз, надо 4 значные пин коды генерить. Обращал внимание, что

некоторые банки всегда присылают коды, которые легко запомнить и часто легко набирать на клаве.
Есть какие то правила по которым такие коды генерятся, или либа готовая, кто нить сталкивался?

17 ответов

17 просмотров

Из-за такой фигни недавно Apple "поломали", а вы себе теперь повторяете...

Константин-Грачев Автор вопроса

есть линк?

https://thezerohack.com/apple-vulnerability-bug-bounty https://thezerohack.com/how-i-might-have-hacked-any-microsoft-account

Константин-Грачев Автор вопроса

Спасибо, что-то я на второй половине статьи уже поплыл) Я так понял сервер принимал бесконечное количество попыток, ограничения были только на уровне подключения к серверу, а не на уровне запроса операции от которой был код. Я как раз хотел присваивать запросу ид, и ограничить его количеством попыток

Не так. У Епла ограниченное количество попыток на одну операцию. Т.е. привязка к операции есть и проверка по ней осуществляется, но автор дырки по сути эксплуатирует race condition, отправляя запросы одномоментно. Устранить эту дырку можно только обернув весь код проверки в распределённую транзакцию с гарантией согласлованности данных. Из статьи: As for as my testing, the forgot password endpoint had pretty strong rate limits. If we enter more than 5 attempts, our account will be locked for the next few hours, even rotating the IP didn’t help. Then I tried for race hazard based brute forcing by sending simultaneous POST requests to apple server and found a few more limitations.

И что из этого следует? Не использовать пин-коды вообще? Не использовать короткие пин-коды?

Константин-Грачев Автор вопроса

Так а смысл ограничивать количество попыток на операцию, если на стороне сервера нет shared lock по id операции?

Есть мнение, что если банки себе 4-значные пины позволяют, то, наверно, и Константину сойдёт

Константин-Грачев Автор вопроса

эм. docker run -d redis composer req symfony/lock (new LockFactory)->createLock($id)->acuire()

А они и были, только, насколько мне известно, мало ими пользовались

Это не удивительно учитывая массовую дезинформацию людей включая само государство

Но это оффтоп и на этом я завершу

Ну началась политота...

Хорошо, если у тебя редис только один и только на одном ядре процессора.

Хотя и с одним инстансом редиса реализация локов без использования специализированных инструкций редиса (которые появились относительно недавно) вызывала проблемы. Об этом, кажется, Максим говорил.

Константин-Грачев Автор вопроса

нагрузки у меня нет, и вряд ли будет на эти коды)

банки балансируют между удобством и безопасностью, впрочем не только банки

Похожие вопросы

Обсуждают сегодня

Здравствуйте, вопрос по структурам данных. Были у вас случаи, когда пришлось писать деревья или двунаправленные списки?
/ /
48
Всем привет! Скажите, никто не пытался уменьшить размер процесса ssl, которые ассоциируется с открытым соединением (не помню точное название этого процесса, но там была какая-...
Алексей
20
а проверьте, собирается ли у кого сейчас транк лазаря через делюкс? у меня вот: fpcupdeluxe: info: Lazarus Native Installer (BuildModuleCustom: UserIDE): LazBuild: building Us...
Iluha Companets
20
Мне тут приспичило встроить в программу форматировние текста SQL, расставить переносы строк и отступы так, чтобы лучше читалось. Я что-то свое изобразил, оно после ключевых сл...
Sergey Bodrov
11
This is a big issue. Just by being a citizen of a country, you are denied to contribute to Open Source software: https://youtu.be/L5Ec5jrpLVk?si=1iIuHnMPbCB4anV-
Sharuzzaman Ahmat Raslan
72
добрый день. возможно ли изменить цвет окон лазаруса? Как?
Budemposmotret
35
Господа, а кто-нибудь сталкивался с размещением на TTabControl/TTabSheet множества контролов (> 100) с последующими External: Access violation? Вот буквально на ровном месте. ...
Dmitry
29
А какие существуют способы обработки ошибок выделения памяти в ядре? Т.е., допустим, есть функция, которая возвращает адрес свободной страницы в физической памяти и диапазон в...
disba1ancer
51
Добрый день. Опять снова хочу обратиться к вам за помощью. После создания проэкта stack new, lazy.nvim + nvim-lspconfig/haskell-tools + hlint, ormolu из mason + hls из ghcup ...
Nannk
8
Does anyone have some zeroday's left?
Wito!d ♥️🩷
44
Карта сайта