Начитался постов про то, что вайбкодеры делают дырявые приложения ($CLAW токен пример). А как вам кейс с обходом платной подписки за 200$ на API Solscan?
Компания, зарабатывающая на платном доступе к данным не может настроить нормальную защиту, генерируя ключи доступа к API за 200$/m на стороне клиента 👍
🤩 Как работает обход?
Автор, который нашел обход, решил чекнуть Network вкладку dev tools и увидел много XMLHttpRequest запросов, которые выдают данные по транзакциям на стороне клиента
У сервисов с нормальной защитой все эти данные генерируются на стороне сервиса. Никто не использует незащищенные API и тем более внутренные вызовы этого API, которые можно перехватить
В общем, Solscan подзабили на это пенис и почти целый год юзают открытый API. И в каждом запросе к нему используется заголовок
sol-aut, который выглядит как случайная строкаНО
Автор покопался в source разделе и через поиск нашел функцию для генерации этого заголовка. ФУНКЦИЮ БЕЗ ОБФУСКАЦИИ КОДА, это просто шедевральная тупость
🤩 Как работает аутентификация?
Функция генерирует случайную строку из 40 символов, затем вставляет кусок «B9dls0fK» в случайное место полученной строки. Все, это и вся защита...
🔗Вот здесь найдете полный код
🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
После полученный
sol-aut вставляется в заголовок запроса и можно пользоваться PRO API за В общем выводы делайте сами
Сейчас любой сайт можно проанализировать агентом, который найдет как наебать систему. Да, это быстро пофиксят, но сам факт что эта дыра была год — уписяться можно
Залетайте в щитпост, там найдете больше интересной инфы: https://t.me/by_asynco 🤙🦹
😵💫 щитпост | все мои ссылки