Andrew Loginov
Хотел прокомментировать вот этот момент. "– Вся информация хранится в урле, то есть ее не может получить хакер, взломавший сайт сервиса."
С самого первого этапа пуш-хакатона, я закладывал эту идею в https://push.reef.mn/#/start
В урле содержится сид и он не храниться на стороне сервиса, это в начале задумывалось как исключительно клиентское приложение, исключает необходимость искать дыры в безопасности хранения сидов на сервере.
Вот пример: https://push.reef.mn/#/gift?key=1669.263.775.649.1498.1026.1963.506.1099.1953.1354.225
key в данном случае это сид временного кошелька, на который отправитель переводил свой подарок. Сид существует только в ссылке.
Нет большого смысла прятать от кого-либо этот сид, потому что:
1) если ссылка была скомпрометирована злоумышленником, то уже не важно сид хранился защищенно на сервере в базе или открыто в урле.
2) если каким-либо образом взломан сервер, то на нем злоумышленник ничего не найдет.
С самого первого этапа пуш-хакатона, я закладывал эту идею в https://push.reef.mn/#/start
В урле содержится сид и он не храниться на стороне сервиса, это в начале задумывалось как исключительно клиентское приложение, исключает необходимость искать дыры в безопасности хранения сидов на сервере.
Вот пример: https://push.reef.mn/#/gift?key=1669.263.775.649.1498.1026.1963.506.1099.1953.1354.225
key в данном случае это сид временного кошелька, на который отправитель переводил свой подарок. Сид существует только в ссылке.
Нет большого смысла прятать от кого-либо этот сид, потому что:
1) если ссылка была скомпрометирована злоумышленником, то уже не важно сид хранился защищенно на сервере в базе или открыто в урле.
2) если каким-либо образом взломан сервер, то на нем злоумышленник ничего не найдет.