Vraag


Acties:
  • 0 Henk 'm!

  • tsroos
  • Registratie: Augustus 2018
  • Laatst online: 06-05 00:48
Hey,

Ik had een vraag met betrekking tot het delen van session cookies met andere en wat de gevolgen hiervan kan zijn. Ik zal de situatie eerst schetsen. Momenteel ben ik actief op een website waar je met tokens, skins kan kopen en verkopen van videogames. Hierbij probeer ik skins zo goedkoop mogelijk te kopen en voor meer te verkopen op dezelfde site en zo omhoog te gaan in tokens. Dit is altijd succesvol gegaan totdat meer mensen de potentie hierin zagen en het gingen doen met bots waardoor het bijna onmogelijk werd om te doen.

Ik heb recent van een van de gebruikers die ik dan ook al een tijdje ken, een aanbod gekregen dat hij voor me zal botten in ruil voor een deel van de winst. Hiervoor moet ik mijn session cookie delen zodat hij via mijn session eigenlijk kan botten. Op de site zelf staat geen interessante informatie en kan hij eigenlijk niks anders dan kopen en verkopen van mijn spullen. Hierbij is er wel een MFA op mijn telefoon om elke handeling te verifiëren. Het enige waar ik mij dan eigenlijk zorgen om maak is of hij ook ergens anders op kan komen naast de site met alleen die session cookie. De login van de website gaat via steam. Stel dat hij mijn steam account open vanuit de site. Ziet hij dan een login scherm of is de session cookie zo verbonden dat hij dan ook meteen bij een ingelogd account komt in een nieuwe tab van de steam site.

Inprincipe op de site kan hij dus niet heel veel omdat elke handeling bevestigd moet worden door de MFA. Ik maak me daar niet heel veel zorgen over. Het gaat mij dus meer om de toegang tot het account via de steam site of misschien zelfs inlog van andere dingen zoals gmail (staat niet gekoppeld aan de site). Als er nog andere opmerkingen zijn of vragen hoor ik het graag

Alvast bedankt.

Alle reacties


Acties:
  • +2 Henk 'm!

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Gewoon niet doen. Met jouw sessie kan hij mogelijk ook jouw password aanpassen én 2FA verwijderen. Hij kan dan immers álles wat jij óók kan met jouw account!! Hij heeft dan dus dikke winst en jij bent alles kwijt!!

Wil je dus ook een bot gaan draaien, doe dat dan zélf, laat het níet door anderen doen. Online is niemand echt te vertrouwen. ;)

[ Voor 40% gewijzigd door CH4OS op 13-06-2023 02:19 ]


Acties:
  • 0 Henk 'm!

  • tsroos
  • Registratie: Augustus 2018
  • Laatst online: 06-05 00:48
CH4OS schreef op dinsdag 13 juni 2023 @ 02:17:
Gewoon niet doen. Met jouw sessie kan hij mogelijk ook jouw password aanpassen én 2FA verwijderen. Hij kan dan immers álles wat jij óók kan met jouw account!! Hij heeft dan dus dikke winst en jij bent alles kwijt!!

Wil je dus ook een bot gaan draaien, doe dat dan zélf, laat het níet door anderen doen. Online is niemand echt te vertrouwen. ;)
Ik heb zelf geen idee hoe ik dat zou moeten programmeren. Denk dat het iets van javascript is maar hoe?
Op die site kan hij mijn wachtwoord niet veranderen of 2fa aanpassen wat dat moet ook via mijn telefoon geaccepteerd worden. Hij kan ook niks naar zichzelf sturen qua tokens

[ Voor 13% gewijzigd door tsroos op 13-06-2023 14:48 ]