от моего имени запостили какой-то видос, рекламу http://anime.joyreactor.cc/post/1473517
на почту пришло такое
Вопрос - как? В почте в логах ip никаких левых нет.
Они же извинились.
Я и не обвиняю, я просто интересуюсь - как это было сделано. На комп грешить и менять все пароли, или просто реактор глючит?
Пароли все равно меняй, лишним не будет.
А кука хранится в форме хэша? Тогда простой сменой пароля можно обойтись?
кука хранится в виде куки. Смена пароля бы не помогла. Надо перелогиниваться. Сейчас тебе ничего делать не надо - я всех перелогинил принудительно.
Понятно, почему меня отлогинило.
А сколько куки тут живут?
А сколько куки тут живут?
могут жить бесконечно долго, если ты время от времени логинишься и не логаутишься.
а куки никак не привязываются к IP адресу у нас?
Нет. У нас не банк, чтобы так сильно заботиться о секурити. Некоторые ходят с ноутбуком из дома в офис и обратно - их постоянно разлогинивало бы.
А если HTTP-only допилить на сессионную куку? Ведь будет лучше. Или она много где в JS используется, и перепиливать код будет проблемно?
крадётся кука, которая отвечает за автологин
Хм, я так понимаю, механизм сессий реализован с использованием стандартных средств симфони, а кука, отвечающая за запоминание - хранится в бд, и обрабатывается своим костылем? =) А нафига? Кука joyreactor вон на три дня выдается, чому её не использовать для автологина? Garbage Collector чистит их на сервере?
не, я нубяра и не знал про httponly =)
сделал, спасибо за наводку =)
так тебя тоже Вася Пупкин зовут?
Чтобы написать коммент, необходимо залогиниться