TGViewer
Лаборатория Лиса Лаборатория Лиса @foxfoxcsharp · 79 subscribers
Post #200 213
Думаете, Timing Attack — это миф?
Нет, это реальная уязвимость, позволяющая узнать ваши секреты, просто глядя на часы!

Как это работает?
Обычное сравнение строк if (key == secret) работает «лениво»: как только программа видит неверный символ, она мгновенно обрывает проверку. Значит, если первая буква верна, сервер ответит на микросекунды (или миллисекунды) позже.

Эксперимент:
Я поднял два Docker-контейнера в Локальной сети через 2 Коммутатора! Это важно, так как они создают помехи. Атакующий скрипт замеряет время отклика API: если оно чуть выросло — символ угадан.

Результат на скриншоте: за пару часов посимвольно «вычислен» пароль PASS123. Математика усреднения запросов позволяет победить даже сетевой шум.

Как защититься?
Для паролей и токенов никогда не используйте ==. Используйте функции «постоянного времени», например secrets.compare_digest(). Они сравнивают строку до самого конца, не выдавая секретов задержками.
Для хакера время — это информация. Не давайте ему повода завести секундомер!
  • ❤‍🔥 4
More from @foxfoxcsharp
  1. Oct 2, 2026Ща на меня нашла мысль, она довольно очевидная, но пока ее не придумаешь, она не очевидная…
  2. Oct 2, 2026После большой волны блокировок и замедлений ВПН мой выжил. Пока живет. Сейчас у меня кажды…
  3. Sep 23, 2026Я только сейчас заметил одну прикольную странность, у меня моделька серверного шкафа буква…
  4. Sep 22, 2026Channel photo updated
  5. Sep 21, 2026Я уже давно рассматриваю Keycloak для своего маленького сервиса. Но все руки не доходили д…
  6. Sep 18, 2026Мне понравился Дали с его жидкими часами =D
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →