rss

Профиль компании

Финансовые компании

Блог компании sMart-lab.ru | Сейчас на смартлабе могут быть баги-лаги

Тестируем переход с http на https, о багах сообщайте в каментах
55 комментариев
Только что при обновлении страницы отображался только текс. Закрыл, переоткрыл новую вкладку, все норм.
avatar
кстати есть довольно старый, но неприятный баг: неработает вставка картинок по https. Если указать урл на с https, то говорит что по ссылке не картинка.
avatar
God, о да, бесит прямо неимоверно! Уж 100 лет все умеют ходить по https (php, curl итд).
avatar
А что переход то даст? Какие нить ништяки будут? Или только баги? :)
avatar
Krechetov, для пользователя никаких ништяков не будет. Это означает только то, что тот текст, который гоняется по сети между Вами и сервером, будет невозможно прочитать на промежуточных узлах, потому что он будет ходить в зашифрованном виде.
По-идее, это имеет смысл только для конфиденциальных данных, но сейчас стало модно прикручивать это где не попадя, для солидности.
sortarray sortarray, «будет невозможно прочитать на промежуточных узлах, потому что он будет ходить в зашифрованном виде»

Типа никто посторонний не прочитает мой блог? oO

А можно наоборот? :)))))
avatar
Krechetov, имеется в виду так называемый «человек посередине», типа того:)

Что касается того, можно ли будет заходить по http, то обычно да, возможность оставляется, но для этого надо будет копаться в настройках браузера где-то, чтобы он не отправлял заголовок upgrade-insecure-requests=1, иначе сервер будет перенаправлять на https по умолчанию.

обычно всем пох*й
Krechetov, только баги
Я вижу того, кто у меня в бане.
sortarray sortarray, спасибо. Со временем поправим
sortarray sortarray, жесть, я тоже почему-то вижу твое сообщение! брысь обратно в ЧС!))
avatar
sortarray sortarray, заклеивать надо камеру видеонаблюдения в бане. 
Тимофей, https — это монопольный протокол клиент-сервер для приватных транзакций.  В этом его смысл.
Если же на Вашем сайте с Вашей страницей в одном сеансе тянутся сторонние сайты, типа счётчиков Яндекса или рекламные вставки, то это НЕНАСТОЯЩИЙ https. Но если Вы потом будете использовать https для ПОД-доменов Смарт-Лаба, например отдельный (монопольный) сайт для инвестирования в акции, то в таком случае-да, это имеет смысл.
Как показывает практика, этого не понимают сисадмины денежных сайтов даже больших брокеров, таких как Альпари.
Сергей Подоляк, 
Если же на Вашем сайте с Вашей страницей в одном сеансе тянутся сторонние сайты, типа счётчиков Яндекса или рекламные вставки, то это НЕНАСТОЯЩИЙ https

Вы о чем это? О безопасности?
Во первых, эти сторонние ресурсы тоже могут запрашиваться по https. А как Вы себе вообще представляете, что на страницу не подгружаются сторонние ресурсы? Такое редко бывает, Вы же даже видео с ютьюба так транслировать не сможете.
Во вторых, там нет опасности перехвата пакетов по сети, опасность возникает только во время исполнения скриптов на странице, когда сторонний скрипт может получить данные пользователя и отправить третей стороне. Но тут, по моему, протокол вообще не при чем.
sortarray sortarray, что значит «могут»? Они не должны потому как
=======================================

XSS (англ. Cross-Site Scripting — «межсайтовый скриптинг») — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника. Является разновидностью атаки «внедрение кода[en]».

Специфика подобных атак заключается в том, что вредоносный код может использовать авторизацию пользователя в веб-системе для получения к ней расширенного доступа или для получения авторизационных данных пользователя. Вредоносный код может быть вставлен в страницу как через уязвимость в веб-сервере, так и через уязвимость на компьютере пользователя[1].

Для термина используют сокращение «XSS», чтобы не было путаницы с каскадными таблицами стилей, использующими сокращение «CSS».

XSS находится на третьем месте в рейтинге ключевых рисков Web-приложений согласно OWASP 2013[2]. Долгое время программисты не уделяли им должного внимания, считая их неопасными. Однако это мнение ошибочно: на странице или в HTTP-Cookie могут быть весьма уязвимые данные (например, идентификатор сессии администратора или номера платёжных документов), а там, где нет защиты от CSRF, атакующий может выполнить любые действия, доступные пользователю. Межсайтовый скриптинг может быть использован для проведения DoS-атаки[3].
=====================================

Ключевые слова тут у Вас «по моему», «редко бывает».
Ха-ха! Сколько тебе лет, кормилец хакерья?
Сергей Подоляк, Вы ведь вообще ноль в этом, даже не представляете как это все работает, тупо пастите какие то сраные цитаты с быдлопедии, думаете это не заметно? Смешали в одну кучу все. Вам не стыдно так себя вести?
Можете объяснить, какое вообще отношение к этому имеет XSS? Своими словами, без пасты, изложите пожалуйста.
sortarray sortarray, ещё чего. Сорри, с ЦРУ-ботами, забалтывающими противника за 20 долларов за пост, мне не о чем дискутировать.
Сергей Подоляк, ХО ХО, ты теперь не просто бот, ты теперь клоун, который за слова не отвечает. Поздравляю, обтекай.
sortarray sortarray, осторожно, это широко известный в узких кругах профессор кислых щей!
Просто человек никогда про CORS не слышал, зато в 2017 узнал про XSS (основная волна чуть ли не в 2009 была в рунете).
avatar
Сергей Подоляк, 
Ключевые слова тут у Вас «по моему»

Да, если я в чем то не уверен, я так и говорю, потому что я говорю правду. Я не уверен, может я что то не знаю, но я блеать, в упор не вижу, как https может защитить тебя от XSS? Или ты просто бредишь?
Смарт-Лаб показывает, что Тимофей Мартынов — Пушкин)
avatar
Даешь монетизацию идей на Смарте…
avatar
На https не отражается видео ютуба
https://smart-lab.ru/blog/408135.php
Тимофей Мартынов, Тёма, ты сам с собой начал разговаривать?))
Сам себе тикет написал )))
avatar
Тимофей Мартынов, может это волна DNS не дошла до Украины, но алиас (alias) https версии у Вас на сервере провайдера не перенаправляет автоматом с http на https. Ежели прописать руками в строке браузера https и полное имя сайта, то да, грузится https, но по умолчанию грузится обычный http.
может это волна DNS не дошла до Украины, но алиас (alias) https версии у Вас на сервере провайдера не перенаправляет автоматом с http на https
Сергей Подоляк, при чём тут DNS, простите? А-запись вообще никак не зависит от протокола доступа, скорее всего её вообще не трогали. И никакого «сервера провайдера» у СЛ нет, есть собственное оборудование в датацентре.
avatar
Сергей Подоляк, все верно
редирект пока рано делать
Тимофей Мартынов, 

рассылка сломалась.

В шаблонах письма надо оставить протокол, иначе ссылки в Thunderbird не открываются:
```

<br><br>
С уважением, администрация сайта <a href="//smart-lab.ru">sMart-lab.ru — блоги трейдеров и инвесторов. Форум акций. Котировки акций. Фундаментальный анализ акций. Трейдинг, инвестиции, экономика</a>

```
заменить на 

```
<a href=«https:
//smart-lab.ru»>
```
avatar
Алексей, спасибо

Тимофей Мартынов, 

гы, на работе заказчика тоже перевели на https, вторую неделю разгребаем `Mixed Content: The page at...`

Желаю и Вам успехов :)

 

(мне под виндой помогла вот такая утилита при подготовке к процессу переезда - http://home.snafu.de/tilman/xenulink.html#Download)

avatar
перевели на https, вторую неделю разгребаем
Алексей, простите, но почему не тестировать нормально? Куда спешить? Выкатываться в таком виде — крайне непрофессионально (тем более, что есть возможность быстро пофиксить грязными хаками, это явно не на две недели работы).
avatar

Lev, 

1) бывают разные случаи (запущенности проекта).

2) Как обычно, есть оптимальная точка: бюджет->.<- кол-во «ошибок». 

avatar
Тимофей Мартынов, Я глянул код, скорей всего не отображается потому что в адресе фрейма http прописан. Надо чтобы когда основная страница https, все остальные тоже были по https, не должен клиент загружать опасное соединение изнутри безопасного, обычно такое браузером блокируется, поэтому и не отображается, скорей всего

вот этот кусок:

<iframe width=«560» height=«315» src=....

И, кстати, о багах. Перенаправление на https c http по дефолту не работает

UPD так и есть, в консоль вываливается

Mixed Content: The page at 'https://smart-lab.ru/blog/408135.php' was loaded over HTTPS, but requested an insecure resource 'http://www.youtube.com/embed/-_6Lefw47P4'. This request has been blocked; the content must be served over HTTPS.

И там кроме этого другие ресурсы блочаться по той же причине
sortarray sortarray, ага
видео заработало… вот бы на совсем :)
avatar
Всё правильно. С определённого момента любой приличный бизнес-сайт должен строиться так, как будто его буквально завтра будут продавать крупному дяде. Это включает в себя и укрепление и унификацию базы данных, и подготовку к денежным и пол-уденежным сервисам, типа анализ и портфели акций для клиента сайта.
Для этого и нужен https.
Потом новый хозяин например РБК сделают Тимофею сотоварищи предложение от которого они не смогут отказаться. Например покупка 50% СмартЛаба, с оставлением директора на должности 1 год, с опционом на выкуп остальных 50% через год успешной работы.
И получится тогда Тимофей Мартынов… снова будет работать… на РБК.
Но это конечно при условии, что он будет слушать умных людей, будет беречь здоровье, и не будет портить себе здоровье и ауру нефтяными делами.
Обнаружил баг рубль начал крепнуть! А если серьезнее котировка отстаёт от реального графика, есслси его открыть.
avatar
При наведении курсора на ник пользователя перестало появляться окно с его профилем.
avatar

на почту пришли письма на подписанные блоги без ссылок на них, только текст (звёздочки я поставил) :

«Пользователь ********* опубликовал в блоге «*************» новый топик — *************.


С уважением, администрация сайта sMart-lab.ru — блоги трейдеров и инвесторов. Форум акций. Котировки акций. Фундаментальный анализ акций. Трейдинг, инвестиции, экономика»

avatar
Пропали просмотры под тропиками.
avatar
Тимофей, сервер-то купили в итоге?))
avatar
А! Это к хттпс не относиться, просто вспомнил!
Слева вверху на сайте висит реклама проги для айфона — «Официальный клиент для лучшего клуба трейдеров в сети Smart-Lab.ru!».
Так вот — нажимаешь, не работает. Либо пишет, что такой проги нет в русском айтюнзе (на телефоне), либо предлагает айтюнз скачать (на компутере).
Чёрный Трейдер, спасибо что напомнили
Чёрный Трейдер, 

а где эта реклама висит? Не могу найти
Тимофей Мартынов, слева вверху

По умолчанию захожу на http. В списке блогов висят три одинаковых от Ник. Подлевских — 18:00, 18:02 и 18:15. Третий блог открывается и читается ОК, первые два выдают ошибку 404. Видимо, досточтимый Н.П. пытался запостить свой блог несколько раз, но удалось только с третьей попытки. Наверное, первые две ссылки надо стереть.

Блин, это же такой ад поддерживать большой проект на php! Сочувствую сейчас разработчикам. Буквально пару минут назад сам занимался этим грязным делом.
Не знаю, по той ли причине, но на некоторых страницах, кнопки вверх-вниз расположенные справа немного лагают. Кнопка по которой надо опуститься вниз — поднимает. Надо бы поправить.
avatar
Ссылки из писем со смартлаба не открываются теперь в броузере.
avatar
Привет Тимофей, со вчерашнего вечера и до сих пор не работает отображение профиля при наведении курсора на ник автора топика, на главной. Не знаю, может это у меня только, но предупредил если что!
avatar
waldhaber, починим
Тимофей Мартынов, отлично, всё починилось!
avatar
Перестала приходить рассылка от Романа Андреева
avatar
В рассылке о появлении топика у пользователя ссылка на топик выглядит так — lsp://smart-lab.ru/blog/409073.php
Поправьте протокол.
avatar

теги блога Тимофей Мартынов

....все тэги



UPDONW
Новый дизайн