-
Ученик
(135)
3 дня назад
А разве провайдеры не скрывают настоящие айпи? У меня Ростелеком постоянно мой айпи шифрует, сегодня Питер, завтра Астрахань
ㅤㅤㅤㅤㅤㅤnullㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤГуру (3271)
3 дня назад
Могут скрывать, могут нет. Иногда провайдеры дают по умолчанию уникальный выделенный айпи, иногда за это платить надо, иногда физическим лицам вообще не дают.
Если не выделенный айпи, ты узнаешь айпи узла провайдера, за которым несколько тысяч юзеров.
Обычно ссылка получается следующим образом:
- Запрос на загрузку картинки
- Сервер сохраняет картинку и отправляет в ответ ссылку
- При создании вопроса используется эта ссылка на внутренний ресурс
Однако, можно напрямую отправить запрос, где ссылка на картинку будет расположена на каком угодно ресурсе.❗❗ Это можно использовать для скрытого получения IP-адреса пользователей. Сразу же после загрузки страницы с вредоносным вопросом, ответом или даже комментарием браузер отправит запрос к недоверенному стороннему серверу.
Какая-то защита там есть, так как иногда сторонние домены блокируются. Но не всегда.
Я создал вредоносный вопрос ранее и эксперимент окончился успехом:
https://otvet.mail.ru/question/242372747
Более 20 уникальных айпи адресов пользователей, открывших вопрос:
Очевидно, что так быть не должно. Уважаемые разработчики, закройте уязвимость, а то мне неприятно сидеть на сайте, где любой может узнать твой айпи.