Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Feat] Verwijderen van ReactID uit XML en RSS links

Pagina: 1
Acties:
  • 28 views sinds 30-01-2008

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Topicstarter
Het ReactID van een sessie is iets wat door andere users misbruikt kan worden om een sessie te hijacken. Op screenshots worden ReactID's altijd weggehaald, en bij het opslaan van een pagina moet je altijd even de links van de RSS en XML feed aanpassen omdat daar als GET argument het ReactID wordt meegegeven.

Nu heb ik even gekeken, maar de browser verstuurd ook netjes het cookie met daarin het ReactID naar de server toe. Sterker nog; als ik de get parameter uit de URL haal, dan werkt het nog steeds perfect.

Hieruit volgt dus mijn vraag; waarom wordt het ReactID meegegeven in de XML en RSS feedlinks? Is dit puur en alleen zodat externe parsers de correcte permissies van de gebruiker over kunnen nemen? Ik denk zelf dat deze links door een minderheid van de gebruikers wordt gebruikt; en ik zou dan ook willen voorstellen om het ReactID niet standaard op te nemen in deze links. Desnoods wordt er een pref bijgemaakt waarbij een user dit kan aangeven; of wordt er ergens in de FAQ neergezet hoe je handmatig een ReactID kunt meegeven.

Ben ik de enige die het irritant vindt dat mijn ReactID uit iedere pagina is te halen, of is dit een non-issue? :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Omdat je anders geen rss feed kunt krijgen van de HK, SG, NTSM, A61, CA, etc ? ;)

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • chem
  • Registratie: Oktober 2000
  • Laatst online: 22-11 22:17

chem

Reist de wereld rond

Spider.007 schreef op 14 april 2004 @ 18:50:

Hieruit volgt dus mijn vraag; waarom wordt het ReactID meegegeven in de XML en RSS feedlinks? Is dit puur en alleen zodat externe parsers de correcte permissies van de gebruiker over kunnen nemen?
Ja
Ik denk zelf dat deze links door een minderheid van de gebruikers wordt gebruikt; en ik zou dan ook willen voorstellen om het ReactID niet standaard op te nemen in deze links.
niet alle RSS readers gebruiker de IE-engine om de data binnen te halen (gelukkig maar).
Desnoods wordt er een pref bijgemaakt waarbij een user dit kan aangeven; of wordt er ergens in de FAQ neergezet hoe je handmatig een ReactID kunt meegeven.
Ik zie geen reden om een pref hiervoor te maken.
Ben ik de enige die het irritant vindt dat mijn ReactID uit iedere pagina is te halen, of is dit een non-issue? :)
het verwijderen betekent ook het enorm omslachtig uitleggen hoe een gebruiker z'n sessionid moet meesturen.
Tweakers is niet de enige React gebruiker.

Klaar voor een nieuwe uitdaging.


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Topicstarter
Ok, duidelijk. Het valt goed te beargumenteren waarom het ReactID er wel bij hoort te staan :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Spider.007 schreef op 14 april 2004 @ 18:50:
Het ReactID van een sessie is iets wat door andere users misbruikt kan worden om een sessie te hijacken. Op screenshots worden ReactID's altijd weggehaald, en bij het opslaan van een pagina moet je altijd even de links van de RSS en XML feed aanpassen omdat daar als GET argument het ReactID wordt meegegeven.
offtopic:
Wellicht dat hieraan wat meer aandacht besteed moet worden, ik gok dat er veel tweakertjes zijn die geen idee hebben van het 'risico' van het laten staan van het ReactID of het niet binden aan het IP ervan :)

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 00:37

crisp

Devver

Pixelated

zelf beetje oppassen dus...

Intentionally left blank

Pagina: 1

Dit topic is gesloten.