Remote First
Remote First
@RemoteFirstPro

Гоняться за багами в вебе часто советуют через XSS, SQLi и прочую классику. Но есть класс уязвимостей, который

Гоняться за багами в вебе часто советуют через XSS, SQLi и прочую классику. Но есть класс уязвимостей, который выглядит не так эффектно и из-за этого его регулярно недооценивают: race condition.

Это когда сервер одновременно обрабатывает несколько запросов и не успевает нормально синхронизировать доступ к одним и тем же данным. Итог — система думает, что всё под контролем, а в реальности два действия проходят почти одновременно и ломают логику.

Чем это опасно? Не только «мелким багом». На гонке можно:
— списать деньги дважды
— обойти проверку лимита
— получить доступ к чужим данным
— сломать сценарий, который казался защищённым 🔐

Парадокс в том, что такие уязвимости часто живут не в сложной крипте, а в обычной бизнес-логике: кнопка, статус, баланс, одноразовый код, лимит на действие.

Именно поэтому race condition стоит искать не там, где шумно, а там, где система слишком уверенно полагается на порядок запросов.
Этот пост опубликован в Telegram-канале Remote First. Подписаться можно по ссылке: @RemoteFirstPro.
jobs

Свежие посты в категории «Jobs & Careers»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.