V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  yyfearth  ›  全部回复第 54 页 / 共 169 页
回复总数  3379
1 ... 50  51  52  53  54  55  56  57  58  59 ... 169  
2017-09-04 15:18:17 +08:00
回复了 nikoo 创建的主题 问与答 关于跨站脚本攻击( XSS ),这种情况危险性在哪里?
XSS 攻击本身危害可能并不是很大 但是往往是其它类型攻击的入口 如果是存储型 可以影响很多其它用户 就算是纯粹的反射型也可以诱导用户点击 然后注入脚本 盗取 cookie 或者 直接控制用户 代替用户做任何事情

举个例子 如果你是管理员 有人给你发钓鱼邮件 里面有伪装过的 XSS 注入脚本的链接 你点击后 由于你已经管理员账号登陆 可以盗取你的 cookie 就算是 cookie 不可读 也可以用你管理员的身份 创建新管理员账号 或者直接就是破坏 反正你能做的事 注入的脚本也可以

在比如 如果是聊天系统或者可以发送内容的系统 一个人中 XSS 注入脚本就可以利用这个人登陆的账号公开或者对其他账号发送注入的链接达到传播的目的

防范也很简单 基本上就是 根据是 html 内容还是属性进行编码就可以解决
2017-08-28 12:54:41 +08:00
回复了 gsherofly 创建的主题 iOS MacBook Pro2017 没有 USB 接口, iOS 怎么真机调试?
lz 不知道苹果有 lightening 到 usb typec 的线吗 而且还支持 usb 3.0 (当然 需要 iPad Pro 才支持这个速度)
@odirus 显示出来的字符串 iOS 当然必须是对的 会有专人翻译和校对
但是代码里面的变量 常量 类和方法名 当然是按照代码规范来写
但是我们不是核心团队所以没有统一的代码规范
我写 JS PHP 的时候

常量全大写 IOS_VERSION 总不会写成 iOS_VERSON 吧

其它情况就很多了 有 IOSClass IosClass IPhoneClass IphoneClass 甚至 iOSClass iPhoneClass 的
getIOSVersion getIosVersion 甚至 getiOSVersion 的

这些用户是看不见的 而且我也不写开放的 API 所以产品和管理不会管的
@odirus 很合理的编码规范啊 严格遵守驼峰 就算是专有名词 我记得貌似 Google 的规范就是这样
你想想那么多专有名词 如果保持原样写在一起根本分不出来
QQ IP 之类的还好 iOS iPhone macOS 就更糟糕了

以前在 Apple 的时候 我们小组没有统一编码规范 有人坚持要保证这些专有名词的大小写正确
而我和几个新来的又坚持严格遵守驼峰 于是 iOS IOS Ios 混杂 代码没法看了

看看下面的这些方法 你觉得是那个好呢?

is iOS IPSec Tunnel Ready for SaaS API:
isiOSIPSecTunnelReadyforSaaSAPI
isIosIpsecTunnelReadyForSaasApi

get QQ FQDN IP in JSON:
getQQFQDNIPinJSON
getQqFqdnIpInJson
2017-08-20 18:19:07 +08:00
回复了 Sanko 创建的主题 问与答 python3 脚本 git push 问题
@Sanko 要看你 cron 是 root 的还是你自己用户的

如果是你自己用户的话 估计是环境变量的问题 因为 cron job 的 shell 可能和你的 terminal 不同 所以 profile 之类的可能没有运行 path 之类的可能不对

如果是 root 的话 估计就是 ssh key 的问题 因为用户不同 root 找不到你 用户的 key
2017-08-20 17:54:10 +08:00
回复了 Sanko 创建的主题 问与答 python3 脚本 git push 问题
应该是没有 ssh key 的原因
2017-08-20 05:17:39 +08:00
回复了 wu2008yu 创建的主题 MacBook Pro 你们是怎么清理 mbp 屏幕上的灰尘的?
MBP 盒子说明书那包里面送了一块超级好的眼镜布 黑色仿皮的 大部分人都没注意扔了
我也是在收集里面苹果贴纸的时候意外发现的 都放里面一年多了
2017-08-20 05:13:53 +08:00
回复了 wingkou 创建的主题 问与答 直立行走对于现代人有什么意义?
@lovestudykid 黑猩猩会使用工具 还会制作简单的工具 甚至还会学别的猩猩制作工具 还可以协作制作和使用工具
2017-08-17 15:58:49 +08:00
回复了 Pariscode 创建的主题 iOS iOS HTTPS 安全又升级了
估计并不是你想的那样的
其实仅仅是 Apple 把沃通的根证书拉黑了而已 不仅仅是不再信任

证书系统里面既有白名单也有黑名单
不信任证书 是上游证书没有在白名单里面
但是只要不在黑名单中 各大浏览器都只是给你警告 你还是可以继续访问 (自签证书或证书被取消 算这类)
但是如果在黑名单里面了 有已知风险 那么浏览器是不会让你继续访问的(这就是沃通证书目前的情况)
目前由于沃通一而再的违反准则和规避制裁 导致各大国际浏览器厂商都拉黑了他的 CA 证书 甚至是中间证书
2017-08-16 17:09:05 +08:00
回复了 Corbusier 创建的主题 问与答 在家用的好好的 ss,怎么到了公司上不去?
确实 一般公司防火墙都对端口设了白名单 只有一些比较标准的端口可以访问
一般的解决方案就是把端口改成 80/443/8080/8443 之类不会被封的端口
但是有些火墙比较强大 会要求端口和实际通过端口的协议必须一致(也就是说 80 端口必须是 HTTP 协议) 所以就没办法把 SS 改到这些端口
2017-08-15 20:02:32 +08:00
回复了 reux 创建的主题 请不要再发这样的文章 包裹被海关邮政清关组违规扣留了咋整?
看这邮箱 怎么感觉是钓鱼来着 会不会是哪里泄漏了
2017-08-03 15:38:08 +08:00
回复了 Lyners 创建的主题 汽车 有开特斯拉 Model X 的吗
虽然我没有这车 但是坐过同事的
表示一般情况下不会有这样的问题 因为打开的过程中 门并不会展的很开
普通车门要打开也需要不少的空间 大概半米到一米的样子对吧
不然的话 就算普通车门打开 距离太近也会蹭到别人的车
这个特斯拉 X 的车门需要的空间我记得是差不多的
如果你说很挤的时候 那么如果普通车门打开都有问题的话 这个翼型车门估计也够呛
我记得没错的话 如果空间不够 车门会感应 停止展开 但是我不太确定
2017-08-02 18:27:46 +08:00
回复了 autoxbc 创建的主题 程序员 为何 iOS 的 scroll 阻塞 dom 机制没被大规模借鉴?
开发者不会喜欢这个机制的 因为这个不是可控的
因为这么做就没办法实现 视差滚动 (Parallax Scrolling) 了
而且也有很多需要 scroll event 调整页面的效果也没办法实现了
也没法模拟实现 position sticky 或 fixed
相比之下 Google 推的 passive event listener 的机制就好很多
2017-08-02 04:45:27 +08:00
回复了 boizz 创建的主题 问与答 SSE:使用 HTTP 做数据推送应用
@Septembers EventSource 就是 SSE 的 API interface
2017-08-01 19:10:01 +08:00
回复了 boizz 创建的主题 问与答 SSE:使用 HTTP 做数据推送应用
@lyhiving 这个已经是标准的一部分了 好像是和 WS 同时间标准化的 所以不能说是又一个轮子
和 WS 其实完全不是一个东西 SSE 基本上就是改进版的长轮询 其实 HTTP2 才是一个大轮子

WS 是用来做“实时双向通讯”的 但是大部分人只用 WS 做服务器端 Push 其实是大材小用了 因为 WS 是一个全新的协议
而 SSE 基于 HTTP 1.1 实现了服务器端 Push 比 WS 简单很多 而且有 Polyfill 可以支持几乎所有主流浏览器

对于后端语言 SSE 也比 WS 容易实现很多 比如老版本的 PHP 就没办法直接实现 WS 但是可以实现 SSE
如果没有形成 WS 库的后端语言 要实现一个 WS 协议很难 但是实现一个 SSE 基本上没什么问题

不过不管是 WS 还是 SSE 对于 HTTP2 而言 都是要被淘汰的东西 因为 HTTP2 实现了 WS 和 SSE 需要的功能 而且开销要小很多 目前只是没有很好的 API 来操作罢了
可能以后会出来 WS 和 SSE 的 HTTP2 版本 API 基本不变 但是底层换成 HTTP2 实现
2017-07-21 08:48:27 +08:00
回复了 gamexg 创建的主题 SSL chrome 是不是不支持内网 ip 的 ssl 证书了?
这个和内网或者 localhost 没关系

是 Chrome 不再匹配证书的 CN

而只匹配证书的 SAN 扩展了

你到 DevTools 的 Security 里面可以看到警告说明原因
Ajax 错误本来就是 window.onerror 捕捉不到的呀 Ajax 错误应该是 xhr 的 onerror
Chrome console 里面显示的 大都 onerror 捉不到的 比如 console log 就不是 onerror
2017-06-22 12:19:52 +08:00
回复了 peneazy 创建的主题 JavaScript babel-polyfill 正确使用姿势是啥
既 polyfill 了,为什么还要转换。polyfill 意思就是某个功能不支持,就把它补上。
所以 里面应该已经实现了 Array.of 了。
当然,如果运行的时候抱错了,那就说明没用上。
2017-05-26 03:27:57 +08:00
回复了 guyeuro 创建的主题 问与答 牛人做开发是不是都不用鼠标?
为什么需要小红点代替鼠标 不应该是全键盘流吗?
1 ... 50  51  52  53  54  55  56  57  58  59 ... 169  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1054 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 41ms · UTC 17:47 · PVG 01:47 · LAX 10:47 · JFK 13:47
Developed with CodeLauncher
♥ Do have faith in what you're doing.