![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 2 707 Pomógł: 290 Dołączył: 16.12.2008 Skąd: Śląsk Ostrzeżenie: (0%) ![]() ![]() |
Czy widzicie jakieś zagrożenia aby np. API zwracało bezpośredni url do pliku na dysku.
Mówię o plikach niepublicznych np. pochodzących z uploadu. https://example.pl/upload/type/2ds8k79ikt00gapule6h.docx Czyli zabezpieczeniem jest sama randomizacja - skoro ktoś poznał link miał do pliku dostęp, więc równie dobrze mógł do pobrać i dystrybuować poza moim portalem. Wiem, że można zrobić metodę do pobierania za pomocą np. id pliku, z pełną autoryzacją itp. ale na serwerze jest nginx i fajnie by serwować pliki bez użycia aplikacji tylko czy niesie to jakieś zagrożenia. Np. sprawdziłem jak FB to robi na grupie tajnej i np. https://lookaside.fbsbx.com/file/Instrukcja...kP8JOknG6q_Fiwg To link, który jakiś czas działał każdemu, nawet niezalogowanym. Po jakimś czasie przestał działać. Czyli autoryzacja na ich serwerze z statycznymi zasobami jest wydzielona od autoryzacji typowo aplikacyjnej. Ten post edytował markonix 23.10.2018, 19:13:26 |
|
|
![]() |
![]()
Post
#2
|
|
Grupa: Zarejestrowani Postów: 2 707 Pomógł: 290 Dołączył: 16.12.2008 Skąd: Śląsk Ostrzeżenie: (0%) ![]() ![]() |
Korzystam do robienia ładniejszych linków i żeby ukryć inkrementowanie ale chyba to nie do końca na temat (IMG:style_emoticons/default/wink.gif) albo przynajmniej nie do końca rozumiem jak to zabezpiecza assetsy i różni się od md5 (poza zmienną długością stringa).
Ten post edytował markonix 24.10.2018, 13:04:39 |
|
|
![]() ![]() |
![]() |
Aktualny czas: 10.10.2025 - 14:49 |