не все напрасно
Уважаемые пользователи сайта @дневников!
Некоторые из вас недавно столкнулись с проблемой доступа к дневнику или сообществу, когда вам сообщается, что такого дневника, как бы, вовсе нет. Проблема возникла из-за того, что логин или короткий адрес дневника содержит одно из слов: сoоkiе, exprеssion, sсriрt.
Теперь эти "нехорошее" слова являются у нас недопустимыми и при формировании запроса к серверу вырезаются системой защиты, потому как именно они содержатся в хакерских запросах для получения несанкционированного доступа к базе данных сайта.
Владельцам логинов или адресов, содержащих перечисленние слова, необходимо поменять их таким образом, чтобы они не содержали ни одного из перечисленных слов целиком.
Пофантазируйте сами и как-то измените слова.
Например, адрес www.diary.ru/~manusсriрts/
можно изменить на www.diary.ru/~manuscreepts/
сoоkiе — на koоkiе
и т.п.
Настройки для смены логина: www.diary.ru/options/member/?profile
Настройки для смены адреса: www.diary.ru/options/diary/?admin
Некоторые из вас недавно столкнулись с проблемой доступа к дневнику или сообществу, когда вам сообщается, что такого дневника, как бы, вовсе нет. Проблема возникла из-за того, что логин или короткий адрес дневника содержит одно из слов: сoоkiе, exprеssion, sсriрt.
Теперь эти "нехорошее" слова являются у нас недопустимыми и при формировании запроса к серверу вырезаются системой защиты, потому как именно они содержатся в хакерских запросах для получения несанкционированного доступа к базе данных сайта.
Владельцам логинов или адресов, содержащих перечисленние слова, необходимо поменять их таким образом, чтобы они не содержали ни одного из перечисленных слов целиком.
Пофантазируйте сами и как-то измените слова.
Например, адрес www.diary.ru/~manusсriрts/
можно изменить на www.diary.ru/~manuscreepts/
сoоkiе — на koоkiе
и т.п.
Настройки для смены логина: www.diary.ru/options/member/?profile
Настройки для смены адреса: www.diary.ru/options/diary/?admin
-
-
24.10.2007 в 00:46И какая нам разница как это выглядит со стороны? Мы же не девочки — если помада к цвету сумочки не подходит — ну и бог с ней. Не гламурно, но надежно.
-
-
24.10.2007 в 00:47Нооо эти подвисания, с чего начиналась жизнь (слава богу уже были и миновали,да?)
И эти manusсriрts ......
Имхо:
оправдываться - съедят заживо
убейти эти посты, говорите просто обновления, не говорите слова любви в постах "мы держимся"
я понимаю что это холодно как металл типа и отпугивает .. нооо - лучше всетаки вместо кипиша - пошуровать в КАДРАХ
Нинадо ни с кого брать пример, чтобы сказали "слизывают", надо брать такой же напор (направленный правильно, не тратя впустую) (не называю громких имен)
Может я сказал чтото правильное, не?
-
-
24.10.2007 в 00:49Особенно в Краснодаре, и ответственного. Нет такого!
На подвисания были свои причины, я говорил. Всего не объяснишь пользователям. Они все равно не поймут и скажут "ДАЙТЕ НАМ!!!" и все. Вон в теме про сдачу крови и то иногда такое пишут... вроде "а может не надо кровь сдавать, вы же спросили у нее, хочет она жить или нет?"
Сейчас все налаживается потихоньку, думаю, что самый сложны период мы уже пережили.
-
-
24.10.2007 в 00:59История показывает, что чем больше и обширней государство, тем более жёсткое правление требуетсяю. Да, вплоть до тирании. Иначе оно долго не проживёт.
Так, в принципе, и с блог-сервисами, и с другими ресурсами с большим количеством пользователей.
Нечего играться в демократию, оправдалки и прочее, никому не нужное. Те, кто не понимает, что и для чего делается на дайри, уже наверное и не поймут этого. А если кто и уйдёт с дайров, то это будут единицы. И это, опять же, только в плюс -- меньше воду баламутить будут, смущать остальных (в т.ч. и вновь прибывших на дайри). Да и куда? На ЖЖ? Ню-ню... "Достойная" замена, ничего не скажешь =))))
Для вечных "нытиков" и "усматривающих несправедливость": создайте же что-нибудь своё и сделайте там всё так, чтобы всех ваши действия и их результаты устраивали!
-
-
24.10.2007 в 01:05Особенно в Краснодаре, и ответственного. Нет такого!
1. Я вижу прекрасно, но видно не так выразился.. попробую подругому - поле большое, а воин один?
Программист хороший, но ему как выяснилось не помогли. а разговаривая на вашем языке - надо вывесить сообщение что действительно сервер пока "думает" и нужно програмить это сообщение на разные резоны серваков вместо того чтобы отладить нещастные позывные sсriрts
Проще говоря - кто чем зянат? (вот опять нехотя забросил камень в огород)
2. Покажите мне сайт с "периодичными сообщениями" наподобие diary.ru (берем тотже масштаб - блоги, да пусть даже видеоблоги) вразумите меня на этот счет
да , и как говориться выше - долой демократию .. я не историк - но факты подтверждающие это я точно знаю есть, что самое интересное - всем сразу станет хорошо
-
-
24.10.2007 в 01:15Как раз слова на "моем языке" я и не понял. И вообще мало что понял из вашего последнего комментария, кроме того, что демократию пора повесить, расстрелять и потом утопить.
Впрочем, у нас ведь и не было особой демократии. Если мы объясняем что и для чего сделали, извиняемся за глюки, то это ведь не демократия, а элементарное уважение к пользователям. Если этого много, можем прекратить )) Но тогда мне придется уйти, наверно, так как "связи с общественностью" прекратятся.
-
-
24.10.2007 в 01:18я бы показал, но это уже реклама будет =)
-
-
24.10.2007 в 01:21Вощем я в таких случаях просто злостно пасу конкурентов
У которых остаются связи с общественностью при диктатуре с плетью
Всё Малчууу!!!!
-
-
24.10.2007 в 01:24-
-
24.10.2007 в 01:25Только хотелось бы уточнить (следовало бы это на самом деле сделать в моём первом комментарии, но забыл ^__^) - я ни в коем разе не имею в виду критиковать нововведение. Мой интерес носит исключительно познавательный характер. При тех ограничениях, которые и без этого накладываются на логин и короткий адрес днвника, я положительно не вижу никакой возможности их использования для проведения Cross-Site sсriрting-атаки. Но если такая возможность всё же существует, я бы хотел о ней знать, чтобы в своих работах избежать подобных уязвимостей.
-
-
24.10.2007 в 01:29-
-
24.10.2007 в 01:40Но по имени-отчеству, думаю, не стоит, мне будет несколько не удобно, ведь Вы меня намного старше. Можно, если желаете, просто по имени.
-
-
24.10.2007 в 03:08-
-
24.10.2007 в 05:30@Церковь
Заботятся о вас и вашей безопасности, а вы кидаетесь, неблагодарные, почем зря.
Вот этот «пользователь»
-
-
24.10.2007 в 06:42-
-
24.10.2007 в 11:24-
-
24.10.2007 в 11:27Вообще говоря, о том что такого нигде нет, я думаю, вы ошибаетесь. Просто никто, кроме нас, не выносит на показ все что делается, если кто-то не понял: запись была написана для тех несчастных 20 юзеров, которых это может коснуться. Используя данные слова (может, не все, а только sсriрt нужно было запретить), можно получить доступ к аккаунту. Конечно, переименовать его или получить сам пароль не получилось бы, но стать другим юзером можно было. За все время существования дневников было найдено 2 такие дырки т.е. только 2 места во всем проекте, где используя определенные конструкции, можно было что-то сделать, притом одна из них могла навредить только тому, кто ее использовал, да и то даже не навредить, а этот пользователь мог получить только свою же авторизацию. А вот по второй действительно можно было получить чужой доступ, но только по ссылке, оставленной не на сайте дневников.
Ограничения на использование этих слов уже давно работает в записях комментариях и д.р местах но об этом никто не догадывался, потому что мы не писали об этом так открыто. Сейчас написали только потому что в последнее время достаточно часто сайт недоступен и чтобы те 20 человек не валили свои проблеммы на эту недоступность или другие факторы.
По поводу изоленты и кривизны рук: говоря что-то, в первую очередь смотрите на себя, так ли вы безупречны и так ли вы все хорошо знаете и понимаете, как пытаетесь это показать, а если и так, то уверены ли вы в том, что знаете все причины, по которым было сделанно именно так? И еще, почему вы считаете, что вам кто-то должен обосновывать, почему сделанно именно так?
Среди комментаторов этой записи есть люди к которым я отношусь с уважением но даже им я не собираюсь рассказывать почему сделано именно так...
Возможно, ограничение на употребление перечисленных слов будет скорректировано, но сейчас это сделанно именно так, если у кого-то возникли конкретные проблеммы в связи с этим ограничением — пишите, а рассказывать как это по ламерски и по-колхозному, пожалуйста, все мне на umail, с удовольствием почитаю
-
-
24.10.2007 в 11:31-
-
24.10.2007 в 11:36-
-
24.10.2007 в 11:38это еще не грубо. Эт недоумение.
-
-
24.10.2007 в 13:15-
-
25.10.2007 в 01:50веду дневник под одним и тем же ником с 2003-го года.. тут на тебе, меняй ник.
ничего если я матом выругаюсь?
-
-
25.10.2007 в 01:56На самом деле, приносим вам самые искренние извинения за то, что не запретили эти слова до 2003 года и вы успели привыкнуть к своему логину.
-
-
25.10.2007 в 02:02как-то несподручно всем своим пч объяснять, что я ещё существую, вы не находите?
-
-
25.10.2007 в 02:07Забавным я счел то, что я согласился на вашу просьбу выругаться матом.
Потом извинился за то, что вам приходится менять логин.
Больше мне нечего вам сказать.
-
-
25.10.2007 в 09:40Можно подумать, что кто-то вообще в глаза видел сорцы дневников и может с обоснованной уверенностью сказать, что-де да, этот способ кривой и позорный, гораздо элегантнее сделать так и вот так. Только прийти и обосрать, не зная ничего об матчасти сайта, гораздо проще и, наверное, круче.
-
-
25.10.2007 в 12:39