Переходник в закрытый канал типичной папки.
🔵 Переходник в Подвал IT'шника, канал с полезной информацией.
🎮 Telegram канал по поводу PUBG Mobile
Please open Telegram to view this post
VIEW IN TELEGRAM
👌2🐳1👾1
Forwarded from TypicalFolder // kadev CA (alexsandr.kaurcev.dev)
я знаю, что многие из вас в курсе, что такое http-статусы: самые популярные из них — 404, 500, 200 и так далее.
но увы, в разработке не все понимают, как их корректно использовать. как более простой пример: "ну вот, пришёл ответ от сервера — поставим статус 200, а в теле ответа укажем, что произошла ошибка" и т.п.
так вот, рассказываю: rfc 9110 — это официальный актуальный стандарт от IETF, который описывает всю семантику http. в нём как раз подробно расписано, как правильно использовать статус-коды.
и да, всё это ради того, чтобы все разработчики понимали значения http-статусов одинаково и использовали их по назначению
вот ссылочка на документацию (раздел со статус-кодами):
https://datatracker.ietf.org/doc/html/rfc9110#name-status-codes
но увы, в разработке не все понимают, как их корректно использовать. как более простой пример: "ну вот, пришёл ответ от сервера — поставим статус 200, а в теле ответа укажем, что произошла ошибка" и т.п.
так вот, рассказываю: rfc 9110 — это официальный актуальный стандарт от IETF, который описывает всю семантику http. в нём как раз подробно расписано, как правильно использовать статус-коды.
и да, всё это ради того, чтобы все разработчики понимали значения http-статусов одинаково и использовали их по назначению
вот ссылочка на документацию (раздел со статус-кодами):
https://datatracker.ietf.org/doc/html/rfc9110#name-status-codes
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
после сдачи диплом ушел в архив, остался в приватном репозитории и не обновлялся. он [дипломный проект] выполнил свою задачу и больше не поддерживался по моей инициативе.
и к чему эта информация, а к тому что на момент 30 декабря 2025 после проверки в нем, система выявила несколько CVE угроз высокого уровня.
вот так проекты, которые не обновляются своевременно могут накапливать угрозы внутри себя.
и поэтому даю напутствия:
- регулярно обновлять зависимости
- использовать автоматическое сканирование
- фиксировать версии зависимостей
- планировать регулярный аудит "спящих/замороженных" проектов
вот, кстати, списочек того что выявлено:
- CVE-2025-12816: node-forge has an Interpretation Conflict vulnerability via its ASN.1 Validator Desynchronization
- CVE-2025-64756: glob CLI: Command injection via -c/--cmd executes matches with shell:true
- CVE-2025-66031: node-forge has ASN.1 Unbounded Recursion
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
регулярно обновлять зависимости
а использую по причине широкого охвата экосистем проектов:
- Maven
- NPM
- PNPM
- Yarn (Classic / Berry)
- Golang
- Python
- Gradle (Kotlin / Groovy DSL)
ссылка на репозиторий
ссылка на Open-VSX Registry
но расширение также моя инициатива, так как если работа только с nodejs и npm, то в npm есть своя команда что напрямую ориентирована на то чтобы проверять проект nodejs на наличие уязвимостей безопасности в зависимостях, сравнивая их с обширной базой данных уязвимостей npm..
npm audit
вот такие дела
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
которая наглядно в package.json проверяет зависимости и в случае обнаружения выводит информацию о угрозе
сразу в глаза бросается и заставляет предпринимать действия
p.s. для скриншота специально версию сменил чтобы расширение показало свою работоспособность
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
а говорят firebase шляпа
вот оно заметило что там CVE-2025-55182..
подробнее инфа тут:
https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components
вот оно заметило что там CVE-2025-55182..
подробнее инфа тут:
https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
а говорят firebase шляпа вот оно заметило что там CVE-2025-55182.. подробнее инфа тут: https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components
а вообще, отмечу что по этой теме переживать надо тем у кого react в серверной части
а моё по где используется это классический csr. это spa, сайт работает целиком на стороне клиента, а угроза — серверная
а моё по где используется это классический csr. это spa, сайт работает целиком на стороне клиента, а угроза — серверная
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
Ссылочка прилагается: https://cloud.ru/docs/tutorials-evolution/list/topics/free-tier-vm__minecraft
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
ну или проще взять мой репозиторий, накатить docker-compose, указать версии и получить сервер с системой скинов, авторизацией и возможностью накатить моды
GitHub
GitHub - kaurcev/minecraft-ely-server: This is a ready-made solution for running the Minecraft Forge 1.12.2 server with support…
This is a ready-made solution for running the Minecraft Forge 1.12.2 server with support for authorization via Ely.by, specially designed for regions with limited access to the official Minecraft l...
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
в общем, знаете же, что такое авторизация? это когда вы зашли на ресурс, и система такая: "о, привет Санечка", сразу подгрузила ваши покупки, статьи и прочие плюшки.
а вы задумывались, как сервер узнает вас среди тысяч других?
еще в студенческие годы я наблюдал у толп студентов простой подход: форма логина, проверка в БД и… простое открытие "секретной"формы/страницы. такие подходы были максимально дырявыми, но визуально работали.
в дипломном проекте я уже понимал, что хардкодить права — путь в никуда. тем более это не типичная форма, а проект web формата..
Я тогда соорудил свой костыль: что-то вроде самопального токена, который передавался туда-сюда. работало — да. было ли это безопасно и правильно? оглядываясь назад — вообще нет.
сейчас, наученный горьким опытом и насмотренный на то, как делают нормальное ПО, я хочу рассказать, как этот вопрос решается качественно — через JSON Web Tokens (JWT).
так вот, чтобы разработчики не изобретали свои кривые велосипеды (как я на дипломе), придумали RFC 7519. это официальный стандарт, который превращает хаотичную передачу данных в строгий протокол.
а теперь ключевые
его самодостаточность: в этот токен (похожий на длинную строку из символов) зашито всё: кто вы, какие у вас права и когда ваш "пропуск" протухнет. серверу не нужно каждый раз бегать в БД, чтобы проверить, кто вы такой. он просто смотрит на токен и верит ему
тут же, его нельзя подделать. в отличие от моих студенческих поделок, JWT защищен цифровой подписью. если злоумышленник изменит в токене role: user на role: admin, подпись сразу "сломается" (не сойдётся), и сервер пошлет такого хакера подальше.
и его универсальность. благодаря RFC, сервис на python и фронтенд на react понимают этот формат одинаково. это стандарт, а не "договорились в чатике"
в общем, JWT — это тот самый "золотой стандарт" для современного веба, когда нужно сделать быстро, безопасно и не нагружать базу данных лишними запросами..
ссылочка на стандарт: https://datatracker.ietf.org/doc/html/rfc7519#section-1
Please open Telegram to view this post
VIEW IN TELEGRAM