powered by simpleCommunicator - 2.0.30     © 2024 Programmizd 02
Map
Форумы / Java [игнор отключен] [закрыт для гостей] / csrf token
25 сообщений из 73, страница 1 из 3
csrf token
    #39894183
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
всем привет,кто нибудь знает как обойти csrf защиту
суть в том что взял заказ на кворке -распарсить статистику канала(заказчик и есть автор этого канала)
но при анализе с удивлением обнаружил,что используется csrf защита
я нашел гет запрос ,который возвращает json co статистикой
при нажатии на этот запрос в интсрументе разработчика - нормально загружается xls файл
копирую ссылку запроса -втыкаю в браузер - ничего

я так понимаю требует csrf

как лучше сделать подскажите ?
у меня мысль такая сделать в приложении форму реги
которая редиректит на яндекс и при реге вытащить каким то образом csrf

пс.я asv_79)) тока тссс)
...
Рейтинг: 0 / 0
csrf token
    #39894249
Alexey Tomin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
суть в том что взял заказ на кворке -распарсить статистику канала(заказчик и есть автор этого канала)
но при анализе с удивлением обнаружил,что используется csrf защита
я нашел гет запрос ,который возвращает json co статистикой
при нажатии на этот запрос в интсрументе разработчика - нормально загружается xls файл
копирую ссылку запроса -втыкаю в браузер - ничего


Насколько я понимаю, Вы не в теме про заголовки/куки (да, я знаю, что куки это часть заголовка)?

Посмотрите на заголовок и куки запроса в браузере, который возвращает xls файл.
А потом повторите всё (буква в букву) в своём коде.
После этого методом тыка оставьте только нужные и читайте в гугле, что это это такое и разберитесь, как это делать самому.
Некоторые куки/заголовки могут устаревать, так что не забывайте тестировать и полный вариант.
...
Рейтинг: 0 / 0
csrf token
    #39894476
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexey Tomin
apb12
суть в том что взял заказ на кворке -распарсить статистику канала(заказчик и есть автор этого канала)
но при анализе с удивлением обнаружил,что используется csrf защита
я нашел гет запрос ,который возвращает json co статистикой
при нажатии на этот запрос в интсрументе разработчика - нормально загружается xls файл
копирую ссылку запроса -втыкаю в браузер - ничего


Насколько я понимаю, Вы не в теме про заголовки/куки (да, я знаю, что куки это часть заголовка)?

Посмотрите на заголовок и куки запроса в браузере, который возвращает xls файл.
А потом повторите всё (буква в букву) в своём коде.
После этого методом тыка оставьте только нужные и читайте в гугле, что это это такое и разберитесь, как это делать самому.
Некоторые куки/заголовки могут устаревать, так что не забывайте тестировать и полный вариант.

я прекрасно знаю что такое заголовки,вопрос в том,как обойти scrf защиту ,cockie я подставлю,а scrf то я где возьму ,он при каждом выходе с сайта обновляется судя по всему,
...
Рейтинг: 0 / 0
csrf token
    #39894478
забыл ник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
Alexey Tomin
пропущено...


Насколько я понимаю, Вы не в теме про заголовки/куки (да, я знаю, что куки это часть заголовка)?

Посмотрите на заголовок и куки запроса в браузере, который возвращает xls файл.
А потом повторите всё (буква в букву) в своём коде.
После этого методом тыка оставьте только нужные и читайте в гугле, что это это такое и разберитесь, как это делать самому.
Некоторые куки/заголовки могут устаревать, так что не забывайте тестировать и полный вариант.

я прекрасно знаю что такое заголовки,вопрос в том,как обойти scrf защиту ,cockie я подставлю,а scrf то я где возьму ,он при каждом выходе с сайта обновляется судя по всему,

Ну и что мещает в одномзапросе вычитать его а вдругом отправить?
...
Рейтинг: 0 / 0
csrf token
    #39894507
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
забыл ник
apb12
пропущено...

я прекрасно знаю что такое заголовки,вопрос в том,как обойти scrf защиту ,cockie я подставлю,а scrf то я где возьму ,он при каждом выходе с сайта обновляется судя по всему,

Ну и что мещает в одномзапросе вычитать его а вдругом отправить?

а как я его вычитаю?
я же пишу человеку парсер -который должен работать в автономном режиме и считывать статистику канала
scrf отправляется только если я на их сайте сижу же

если я делаю обычный запрос ,который я скопировал у них - сразу вылазит invalid scrf token
...
Рейтинг: 0 / 0
csrf token
    #39894515
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Делаешь работу - делай всю, а не только тот кусок, который тебе хочется (с)делать.
...
Рейтинг: 0 / 0
csrf token
    #39894542
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Basil A. Sidorov
Делаешь работу - делай всю, а не только тот кусок, который тебе хочется (с)делать.

с удовольствием делаю,но к сожалению пока немного не получается понять,как мне автоматически взять куки и токен
...
Рейтинг: 0 / 0
csrf token
    #39894562
Alexey Tomin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
забыл ник
пропущено...

Ну и что мещает в одномзапросе вычитать его а вдругом отправить?

а как я его вычитаю?


Ну он откуда берётся? Авторизация какая-то? Надо сделать её. Может API, может эмуляция браузера.
...
Рейтинг: 0 / 0
csrf token
    #39894571
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexey Tomin
apb12
пропущено...

а как я его вычитаю?


Ну он откуда берётся? Авторизация какая-то? Надо сделать её. Может API, может эмуляция браузера.

смотри я авторизуююсь на яндексе -там двух шаговая авторизация
первый шаг
отправляет на сервер мой логин методом пост
вместе с логином отправляется сгенерированый scrf токен
тоесть чтобы этот токен увидеть я должен сделать авторизацию из их формы ,а не из парсера или постмана
он так и называется защита от кросс сайт атак ,чтобы меньше нагружали сервер парсингом

хотя как то же это обходят - ведь у людей есть рабочие парсеры
вот первое обращение к серверу яндекса и как мы видим там уже есть токен
...
Рейтинг: 0 / 0
csrf token
    #39894584
PetroNotC Sharp
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
вместе с логином отправляется сгенерированый scrf токен
обычно его генерит сервер.
То есть чтобы отправить ты его должен получить.
Ставь сниффер и разбирай все все запрос-ответ.
...
Ты без взлома можешь чем нибудь заниматься?
...
Рейтинг: 0 / 0
csrf token
    #39894597
Фотография fixxer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12

смотри я авторизуююсь на яндексе -там двух шаговая авторизация
первый шаг
отправляет на сервер мой логин методом пост
вместе с логином отправляется сгенерированый scrf токен


Посмотри страницу авторизации: 1) CSRT токен должен быть в хедере 2) Он должен быть в hidden поле формы логина.
...
Рейтинг: 0 / 0
csrf token
    #39894600
Фотография fixxer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
fixxer
apb12

смотри я авторизуююсь на яндексе -там двух шаговая авторизация
первый шаг
отправляет на сервер мой логин методом пост
вместе с логином отправляется сгенерированый scrf токен


Посмотри страницу авторизации: 1) CSRT токен должен быть в хедере 2) Он должен быть в hidden поле формы логина.


CSRF*
...
Рейтинг: 0 / 0
csrf token
    #39894621
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
PetroNotC Sharp
apb12
вместе с логином отправляется сгенерированый scrf токен
обычно его генерит сервер.
То есть чтобы отправить ты его должен получить.
Ставь сниффер и разбирай все все запрос-ответ.
...
Ты без взлома можешь чем нибудь заниматься?

так это не взлом а обычный парсер
все хорошо но scrf этот мешает пипец как

мне интересно просто каков срок его действия?
нужный мне запрост несет в себе этот токен и в куки сесию
я сгенерил нормально все постманом
теперь вопрос где брать все это удовольствие автоматом
...
Рейтинг: 0 / 0
csrf token
    #39894622
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
fixxer
apb12

смотри я авторизуююсь на яндексе -там двух шаговая авторизация
первый шаг
отправляет на сервер мой логин методом пост
вместе с логином отправляется сгенерированый scrf токен


Посмотри страницу авторизации: 1) CSRT токен должен быть в хедере 2) Он должен быть в hidden поле формы логина.

все правильно он там и есть как его оттуда достать автоматом?
...
Рейтинг: 0 / 0
csrf token
    #39894633
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
при том что этот токен присваивается лишь из формы яндекс
как же люди обходят это дело?
тут либо вариант один раз прописать этот токен и сессию и уже не выходить из акк,что конечно же не устроит заказчика
либо думать ,как обойти
...
Рейтинг: 0 / 0
csrf token
    #39894640
PetroNotC Sharp
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
так это не взлом а обычный парсер
все хорошо но scrf этот мешает пипец как
переведи.
Это не взлом но замок от сейфа мешает?
Суть защиты, что тебе дают спец ключик и ты все запросы с ним отправляешь. Сервер сравнивает.
Нет ключика, значит это не ты.
...
Рейтинг: 0 / 0
csrf token
    #39894643
PetroNotC Sharp
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
как же люди обходят это дело?
хакеры?
...
Рейтинг: 0 / 0
csrf token
    #39894663
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
PetroNotC Sharp
apb12
так это не взлом а обычный парсер
все хорошо но scrf этот мешает пипец как
переведи.
Это не взлом но замок от сейфа мешает?
Суть защиты, что тебе дают спец ключик и ты все запросы с ним отправляешь. Сервер сравнивает.
Нет ключика, значит это не ты.


не совсем так
ключик дает серверу понять что ты запрос делаешь с его сайта,а не с чужого
он же так и переводится как защита от крос сайт атак
тоесть это буду я,так как если бы это был не я -откуда бы я взял логин и пароль

вообще конечно вариант простой - в приложении сделать возможность вводить токен и сессию
проблема в том захочет ли клиент этим заморачиваться ища это у себя в браузере
хотя там дел на 10 секунд

мне уже чисто из спортивного интереса хочется понять как они обходят эту защиту
...
Рейтинг: 0 / 0
csrf token
    #39894664
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
PetroNotC Sharp
apb12
как же люди обходят это дело?
хакеры?

ды ты смеешься чтоли)))
хакеры)))
...
Рейтинг: 0 / 0
csrf token
    #39894683
PetroNotC Sharp
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
не совсем так
ключик дает серверу понять что ты запрос делаешь с его сайта,а не с чужого
он же так и переводится как защита от крос сайт атак
тоесть это буду я,так как если бы это был не я -откуда бы я взял логин и пароль
в контексте топика это неважно.
apb12
ды ты смеешься чтоли)))
хакеры)))

А кто?
Ткни пальцем.
...
Рейтинг: 0 / 0
csrf token
    #39894711
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
пс.я asv_79)) тока тссс)


Самозабанился? Второй раз?
...
Рейтинг: 0 / 0
csrf token
    #39894742
Фотография fixxer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
fixxer
пропущено...


Посмотри страницу авторизации: 1) CSRT токен должен быть в хедере 2) Он должен быть в hidden поле формы логина.

все правильно он там и есть как его оттуда достать автоматом?


Просто сделай запрос на форму авторизации и сохрани токен и кукис из хедера. Потом сделай запрос на страницу статистики указав в хедерах токен и кукис от страницы авторизации.
...
Рейтинг: 0 / 0
csrf token
    #39894751
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
fixxer
apb12
пропущено...

все правильно он там и есть как его оттуда достать автоматом?


Просто сделай запрос на форму авторизации и сохрани токен и кукис из хедера. Потом сделай запрос на страницу статистики указав в хедерах токен и кукис от страницы авторизации.

НЕ все так просто
во первых там двух этапная авторизация и помимо токена нужна сесия в куки
а она дается только на втором этапе и там уже второй токен короче щас попробую как ты сказал но очень сомневаюсь что такое возможно
...
Рейтинг: 0 / 0
csrf token
    #39894752
apb12
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
apb12
пс.я asv_79)) тока тссс)


Самозабанился? Второй раз?

да )
...
Рейтинг: 0 / 0
csrf token
    #39894762
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
apb12
mayton
пропущено...


Самозабанился? Второй раз?

да )

Хулиган. А начинал как приличный JavaEE (ш)кодер. А щас? - Хакерство. Парсинг сайтов. Лотереи.
...
Рейтинг: 0 / 0
25 сообщений из 73, страница 1 из 3
Форумы / Java [игнор отключен] [закрыт для гостей] / csrf token
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]