Forwarded from mr.Dru (меняю мир)
зацепляет любой проект, использующий аннотацию
@RequestMapping с использованием значений в виде name=value (т.е значения форм, передаваемым в теле запроса не в виде xml/json и любые параметры, передаваемые в URL)😱6
Forwarded from mr.Dru (меняю мир)
В качестве временной меры для защиты рекомендуется использовать в коде чёрный список недопустимых параметров запроса:
import org.springframework.core.Ordered;
import org.springframework.core.annotation.Order;
import org.springframework.web.bind.WebDataBinder;
import org.springframework.web.bind.annotation.ControllerAdvice;
import org.springframework.web.bind.annotation.InitBinder;
@ControllerAdvice
@Order(10000)
public class BinderControllerAdvice {
@InitBinder
public void setAllowedFields(WebDataBinder dataBinder) {
String[] denylist = new String[]{"class.", "Class.", ".class.", ".Class."};
dataBinder.setDisallowedFields(denylist);
}
}
👍22
Честно ворую обновления из рабочих чатов)
Касательно уязвимости нулевого дня Spring4Shell.
Вышел официальный пост от команды Spring Team с пояснениями.
Ваше приложение уязвимо, если:
- Вы используете JDK 9 или новее;
- Вы используете Apache Tomcat как контейнер-сервлетов;
- Вы собираете приложение как классический WAR (а не уже привычный jar, как в Spring Boot)
- Вы используете spring-webmvc или spring-webflux завимиость;
- Вы используете Spring Framework версий с 5.3.0 по 5.3.17, с 5.2.0 по 5.2.19 или более старые версии.
В посте приведены примеры Java-конфигураций, чтобы гарантированно избежать эксплуатации уязвимости. Либо вы можете обновиться до последних версий зависимостей, которые вышли сегодня.
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
Касательно уязвимости нулевого дня Spring4Shell.
Вышел официальный пост от команды Spring Team с пояснениями.
Ваше приложение уязвимо, если:
- Вы используете JDK 9 или новее;
- Вы используете Apache Tomcat как контейнер-сервлетов;
- Вы собираете приложение как классический WAR (а не уже привычный jar, как в Spring Boot)
- Вы используете spring-webmvc или spring-webflux завимиость;
- Вы используете Spring Framework версий с 5.3.0 по 5.3.17, с 5.2.0 по 5.2.19 или более старые версии.
В посте приведены примеры Java-конфигураций, чтобы гарантированно избежать эксплуатации уязвимости. Либо вы можете обновиться до последних версий зависимостей, которые вышли сегодня.
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
👍35
Рубрика "удобняшки"
Девушка рисует неплохие шпаргалки для разработчиков в виде (почти) комиксов. Весьма недурно, рекомендую
https://wizardzines.com/comics/
Девушка рисует неплохие шпаргалки для разработчиков в виде (почти) комиксов. Весьма недурно, рекомендую
https://wizardzines.com/comics/
🔥19👍7🥰1👏1
#удобняшки
Сервис, перегоняющий валидный curl запрос в код. Поддерживает генерацию кода для основных мейнстримовых языков
https://curlconverter.com/#java
Сервис, перегоняющий валидный curl запрос в код. Поддерживает генерацию кода для основных мейнстримовых языков
https://curlconverter.com/#java
Curlconverter
Convert curl commands to code
Utility for converting cURL commands to code
🔥13👍10
Сорян за вброс речь о гитлабе
-Ответ на вопрос "за что я не люблю Microsoft". Вот за такие решения и не люблю.- Теперь нужно делать пустые коммиты во все репозитории, чтобы их не потерять
https://www.theregister.com/2022/08/04/gitlab_data_retention_policy/
-Ответ на вопрос "за что я не люблю Microsoft". Вот за такие решения и не люблю.- Теперь нужно делать пустые коммиты во все репозитории, чтобы их не потерять
https://www.theregister.com/2022/08/04/gitlab_data_retention_policy/
The Register
GitLab plans to delete dormant projects in free accounts
Hopes to save a quarter of hosting costs by binning repos that haven't been touched for a year
😱1
Мне не повезло иметь полного тёзку с той же датой рождения. Разбор проблемы в течении 4 лет показывает, что все госструктуры достаточно неплохо знакомы с проблемой и готовы к сотрудничеству при решении её. Например, именно поэтому в каждом паспорте записано место рождения человека, как дополнительное поле в уникальном ключе.
Но компании-подрядчики, разрабатывающие ПО для госкомпаний, не особо в теме и совершают одни и те же ошибки, в результате которых у людей типа меня годами возникают проблемы.
Коллеги, не забывайте проверять уникальность записей на практике.
Чтобы понимать глубину проблемы, напоминаю вам про две отличные статьи по схожими проблемами
https://habr.com/ru/post/146109/
https://habr.com/ru/post/146901/
Но компании-подрядчики, разрабатывающие ПО для госкомпаний, не особо в теме и совершают одни и те же ошибки, в результате которых у людей типа меня годами возникают проблемы.
Коллеги, не забывайте проверять уникальность записей на практике.
Чтобы понимать глубину проблемы, напоминаю вам про две отличные статьи по схожими проблемами
https://habr.com/ru/post/146109/
https://habr.com/ru/post/146901/
Хабр
Заблуждения программистов относительно времени
За последние пару лет я потратил много времени на дебаггинг чужих тестов. Это была интересная работа, иногда расстраивающая, но всегда поучительная. Кто-то может подумать, что в тестах нет багов, но...
👍12🔥3🤡3
Умеешь в слепой 10-пальцевый метод печати?
Anonymous Poll
52%
Нет
4%
Да, но не использую
12%
Да, но только 1 язык
31%
Да, только так и печатаю
👍1
Читаю один паблик и там человек на совершенно серьёзно рассказывает как нужно и не нужно строить стартапы. И тут он выдаёт пост о слепой печати, что мол "умею, но 2 пальцами получается быстрее, поэтому не практикую". Понимаю, что уровень доверия к каналу сразу как-то упал
Это как вообще можно: связать свою жизнь с компуктерами и не уметь в слепую печать? Всё равно, что быть профессиональным водителем и каждый раз при переключении передачи смотреть на рычаг коробки передач.
Стало интересно, как вообще среди коллег по цеху с этим навыком, поэтому опрос
Это как вообще можно: связать свою жизнь с компуктерами и не уметь в слепую печать? Всё равно, что быть профессиональным водителем и каждый раз при переключении передачи смотреть на рычаг коробки передач.
Стало интересно, как вообще среди коллег по цеху с этим навыком, поэтому опрос
👍24🤔2😁1
Вношу ясность: никого не осуждаю и не считаю неполноценным, просто делюсь своим "когнитивным искажением". Пишите хоть пальцами левой ноги, свисая с потолка, это ваше право 😘
👍15🔥3
К рождеству всякие активности проявляются.
Для задротов (вроде меня) вот такое завтра начнётся
https://adventofcode.com/2022
Для задротов (вроде меня) вот такое завтра начнётся
https://adventofcode.com/2022
👍8🔥2🤯1
Очередная гиковская игрушка
Новая база данных, написанная на rust. Быстрая и много чего умеет из коробки. Например, можно ходить в неё через HTTP и запрашивать данные с помощью GraphQL или REST API
https://surrealdb.com/
Новая база данных, написанная на rust. Быстрая и много чего умеет из коробки. Например, можно ходить в неё через HTTP и запрашивать данные с помощью GraphQL или REST API
https://surrealdb.com/
SurrealDB
SurrealDB | The context layer for AI agents
SurrealDB is the context layer for AI agents. One database for documents, graphs, vectors, and time-series. One transaction from storage to memory. No middleware.
👍28🔥5😁1🖕1
Привет
Еще одна игрушка для любителей консоли. Инструмент, чтобы смотреть в консоли commit diff. Есть светлая и тёмная тема, side-by-side и подсветка синтаксиса. Нраица
https://github.com/dandavison/delta
Еще одна игрушка для любителей консоли. Инструмент, чтобы смотреть в консоли commit diff. Есть светлая и тёмная тема, side-by-side и подсветка синтаксиса. Нраица
https://github.com/dandavison/delta
GitHub
GitHub - dandavison/delta: A syntax-highlighting pager for git, diff, grep, rg --json, and blame output
A syntax-highlighting pager for git, diff, grep, rg --json, and blame output - dandavison/delta
🔥10❤1👍1
Опять консольная игрушка, шоподелать
На процессорах последних macbook как-то подозрительно медленно стали работать консольные инструменты. Так медленно, что аж бесит. Коллега посоветовал заменить горячолюбимый
https://starship.rs/
На процессорах последних macbook как-то подозрительно медленно стали работать консольные инструменты. Так медленно, что аж бесит. Коллега посоветовал заменить горячолюбимый
oh my zsh на starship. Выглядит круто, пока присматриваюсь и полностью на него не перешёл, но планируюhttps://starship.rs/
starship.rs
Starship: Cross-Shell Prompt
Starship is the minimal, blazing fast, and extremely customizable prompt for any shell! Shows the information you need, while staying sleek and minimal. Quick installation available for Bash, Fish, ZSH, Ion, Tcsh, Elvish, Nu, Xonsh, Cmd, and Powershell.
👍4🤔3
Давайте панику разгонять?
Погромисты не нужон
Вот документация к плагинам в ChatGPT: скармливаешь доку своего апи в виде OpenAPI/Swagger + человеческим языком описываешь что эндпоинты делают, в результате ChatGPT сам решает когда вызывать твой апи, в зависимости от того что спросил пользователь и сам выводит результат
https://platform.openai.com/docs/plugins/introduction
Погромисты не нужон
Вот документация к плагинам в ChatGPT: скармливаешь доку своего апи в виде OpenAPI/Swagger + человеческим языком описываешь что эндпоинты делают, в результате ChatGPT сам решает когда вызывать твой апи, в зависимости от того что спросил пользователь и сам выводит результат
https://platform.openai.com/docs/plugins/introduction
🔥9
Доброго дня всем
Периодически я тут подкидываю какие-то технологии, которые понравились мне, а вы в комментах накидываете альтернативы. Это весело и, для кого-то, познавательно (надеюсь).
А давайте вы в комментах накинете те технологии или инструменты, что удивили или заставили кайфануть вас в последний месяц. 🍿
Срачики приветствуются
Периодически я тут подкидываю какие-то технологии, которые понравились мне, а вы в комментах накидываете альтернативы. Это весело и, для кого-то, познавательно (надеюсь).
А давайте вы в комментах накинете те технологии или инструменты, что удивили или заставили кайфануть вас в последний месяц. 🍿
Срачики приветствуются
👍9
Доброго дня всем
Редко даю оценку "коллегам по цеху" и в этот раз не буду =)
Но сейчас упарываюсь в то, как правильно нужно верстать HTML и весь этот ваш вэб (ля, как это всё сложно, оказывается) и нашёл замечательного господина demimurych в одном из стримов (https://www.youtube.com/watch?v=7je1ygc9Gew). То, что я после этого стрима понял, что не умею в HTML5, это отдельная тема для размышлений. Но вот сам демимурыч оказался замечательным специалистом и выступает за распространение знаний.
Короч. С полгода назад всем нам известный Немчинский запилил "сравнение Java и JavaScript", а Демимурыч неделю назад снял разбор этого "сравнения" спокойно и с фактами. Приятное зрелище. Накидайте лукасов Мурычу, плз. Приятного просмотра
Разбор "сравнения" — https://www.youtube.com/watch?v=3GgfeCy8WuY
Редко даю оценку "коллегам по цеху" и в этот раз не буду =)
Но сейчас упарываюсь в то, как правильно нужно верстать HTML и весь этот ваш вэб (ля, как это всё сложно, оказывается) и нашёл замечательного господина demimurych в одном из стримов (https://www.youtube.com/watch?v=7je1ygc9Gew). То, что я после этого стрима понял, что не умею в HTML5, это отдельная тема для размышлений. Но вот сам демимурыч оказался замечательным специалистом и выступает за распространение знаний.
Короч. С полгода назад всем нам известный Немчинский запилил "сравнение Java и JavaScript", а Демимурыч неделю назад снял разбор этого "сравнения" спокойно и с фактами. Приятное зрелище. Накидайте лукасов Мурычу, плз. Приятного просмотра
Разбор "сравнения" — https://www.youtube.com/watch?v=3GgfeCy8WuY
YouTube
Семантическая верстка с @demimurych
🦉 Обсудим для кого / зачем семантическая верстка
🦉 Разберемся где найти доки и спеки
🦉 Рассмотрим правильную структуру документа
🦉 Рассмотрим ваши кейсы и ответим на вопросы
Можно обсудить в чате: t.me/kirjs_ru_chat
🦉 Разберемся где найти доки и спеки
🦉 Рассмотрим правильную структуру документа
🦉 Рассмотрим ваши кейсы и ответим на вопросы
Можно обсудить в чате: t.me/kirjs_ru_chat
🔥11👍7👎3