The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

W3C начал подготовку старндарта WebTransport, opennews (??), 07-Май-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


109. "W3C начал подготовку стандарта WebTransport"  +1 +/
Сообщение от Псевдоним (??), 07-Май-21, 17:41 
Проблема не в том что разрабатывает, а в том что они !@#$%^.
> И да, если дать браузеру лобовой доступ в udp - блин, вы ему еще raw сокеты дайте, во тогда будет трололо то, когда какие-нибудь хомяки устроят какой-нибудь arp-спуф и что там еще сами того не зная.

Ничего не изменится. Они и сейчас это могут спокойно сделать. И без браузера. И с tcp тоже можно наворотить дел. Не вижу принципиальной разницы почему внезапно raw сокеты должны привести к проблемам. А уж по сравнению с тем что наваяли в последнее время и вовсе выглядит не страшно, напомню: flash (дырявый со своими протоколами, в тч udp), pdf (дырявый), webrtc(дырявый со своими протоколами, в тч udp), webusb (потенциально заражаем и всю подключенную перифирию), DRM (блобы от корпораций), webassembly (дырявый и нигде не используется), никакой аудит аддонов (можно сделать raw сокеты, считанные единицы аддонов проходят аудит).

Ответить | Правка | Наверх | Cообщить модератору

173. "W3C начал подготовку стандарта WebTransport"  +/
Сообщение от Аноним (-), 08-Май-21, 11:38 
> Проблема не в том что разрабатывает, а в том что они !@#$%^.

Они вроде бы в данном случае решают вполне логичную задачу. Правда, странно что почему-то до них это дошло сейчас, а не цать лет назад. Но лучше поздно чем никогда.

> Ничего не изменится. Они и сейчас это могут спокойно сделать.

Вообще, самые очевидные способы абуза законопатили, с обоих сторон. Потому что как вы понимаете - делали. Много и хорошо. Пришлось подкостылить, с обоих сторон. И я так понимаю что вебсокет специально сделан немного отличным от TCP и с рядом "особенностей", дабы лимитировать урон от него обычным сервакам с TCP в интернете.

> И без браузера.

Проблема в том что юзер может зайти на энный сайт ничего не подозревая, а тот может спровоцировать что-нибудь неудобоваримое, типа спама или ддоса сервака Васи.

> И с tcp тоже можно наворотить дел.

Можно, но - программы делающие конекты в сеть не могут запустить себя сами, без участия юзера. А вот сайт - юзеру достаточно на него по ссылке клацнуть, и он получает контроль. Если б вам так же просто влетал ддос-бот или спамилка - с этим тоже пришлось бы что-то делать. ЧСХ и делают когда что-то подобное получается. Anna-senpai подтвердит :) (когда вылезет из кутузки).

> Не вижу принципиальной разницы почему внезапно raw сокеты должны привести к проблемам.

Мало кто морально готов к тому что браузер ему сможет за сам факт захода на вон тот сайт, допустим, редирект трафика на свиче замутить.

Или, вот, новая мода: портскан. Интранета. В обход нат. Банки например так клиентов профилируют (лол). А хакеры тоже могут "отпрофилировать", только временами еще и послав какой там admin:admin вашему роутеру, принтеру, камере, или что там у вас.

> выглядит не страшно, напомню: flash (дырявый со своими протоколами,

Он уже сдох.

> pdf (дырявый),

Он вообще у меня выход в сеть не имеет. А зачем?!

> webrtc(дырявый со своими протоколами, в тч udp),

Он очень специфичный и им нельзя без каких-то диких извратов порцию данных вместо видео пульнуть.

> webusb

Это вообще малваре по сути.

> (потенциально заражаем и всю подключенную перифирию), DRM (блобы от корпораций), webassembly
> (дырявый и нигде не используется), никакой аудит аддонов (можно сделать raw
> сокеты, считанные единицы аддонов проходят аудит).

Ну как бы аддон надо еще найти и явно поставить. Это все же не переход по ссылке на черти какой сайт.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру