最倧のRunetポヌタルにおける耇数のCSRF脆匱性

Securitylabスタむルの芋出しを蚱しおくれたすが、事実は倉わりたせん。



最初に、最倧のRunetポヌタルの1぀で発芋したCSRFの脆匱性に぀いお曞く぀もりでした。 しかし、このポヌタルだけでなく、最倧のリ゜ヌスのほずんどがこれらの脆匱性の圱響を受けるこずが刀明したした。 1ヶ月半前に問題をそれぞれの䌚瀟に報告したした。 今、私は再び時間があり、すでに閉じおいたものを芋たした。 1か月半で、たった1぀の脆匱性がクロヌズされたこずが刀明したした。



なぜなら 脆匱性はただ機胜しおいるので、芋぀けた堎所ずその䜿甚方法に぀いおのみ説明したす。 孊生ず䞻婊が掻甚できるように、1週間でダミヌの実䟋を䜜成するこずを玄束したす。 隠れなかったのは私のせいではありたせん。



陰謀私は、Yandex、Rambler、Mail.ru、Vkontakte、LJ、およびその他の䞀般的なリ゜ヌスの脆匱性を探しおいたした。 芋぀けた脆匱性の堎所ずその皮類を芋぀けるのが埅ちきれない堎合は、「脆匱性リスト」セクションに進んでください。



必芁な脆匱性を理解するには、少なくずもCSRFずは䜕かに関する基本的な知識が必芁です。 圌らがそこにいなければ-がっかりしないでください、以䞋ではアクセス可胜な方法でそれを説明しようずしたした私の意芋では、うたくいきたせんでした。 すでにそれが䜕であるか、たたはその逆を理解しおいない堎合は、衚面的な監査の結果に進んで進んでください。



たず第䞀に、 りィキペディアを読むこずは理にかなっおいたす 。 あなたが英語で怠lazを読んだ堎合りィキペディアのトピックにはほずんど䜕もありたせん、トピックはHabréで非垞に貧匱にカバヌされたす、䜕かを知りたい堎合は、この脆匱性を説明する以前のシリヌズの芁玄です。



UPD䞻な開発Liveinternet.ruはCSRFの存圚を信じおいたせん。 玄束の週の前に圌の脆匱性を明らかにしたす。 以䞋に䜿甚䟋を瀺したす。 LiRuのアカりントを持っおいる堎合は泚意しおください。



UPD 2脆匱性が実蚌されおおり、䟋はこれたで削陀されたした。



UPD 3週が過ぎたした。 䜜業/䜜業䟋を広げたす。 時間は短いので、ただ䜕が機胜しおいお䜕が機胜しおいないかを確認しおいたせん。 このこずに぀いおコメントで曞いおいただければ幞いです。 すべおの質問、垌望、提案は、 このコメントぞの回答にありたす。

ランブラヌ 、 Mail.Ru 、 Liveinternet 、 Yandex





CSRFずは䜕ですか



Webアプリケヌションでアクションを実行するには、ナヌザヌはHTTP芁求を送信したす。 どのナヌザヌに代わっおアクションが実行されるかを刀断するために、通垞、デヌタがCookieに保存されおいるセッションが䜿甚されたす。 サヌバヌはリク゚ストを受信し、Cookieを調べ、Cookieデヌタに関連付けられたセッションが存圚するこずを確認し、このセッションに関連付けられたナヌザヌに代わっおアクションを実行したす。 ナヌザヌがお気に入りのリ゜ヌスにログむンしたたたにするために、ブラりザはそれらをむンストヌルしたサヌバヌに自動的にクッキヌを送信したす。 したがっお、ナヌザヌのブラりザヌから芁求が送信されるず、Cookieも䞀緒に送信されたす。 そしお、サヌバヌは、リ゜ヌスのログむンナヌザヌを凊理しおいるず考え、ナヌザヌに代わっおアクションを実行したす。 たた、ブラりザにサヌドパヌティのペヌゞからリク゚ストを送信させるこずができたす。 サヌバヌがそのようなリク゚ストをそのペヌゞからのリク゚ストず同じ方法で凊理する堎合-これが脆匱性です。



䜿い方は



もちろん少しわかりにくいので、簡単な䟋です。 党䜓の説明から、圌だけを読むこずが可胜です。



人気の゜ヌシャルネットワヌクからプロファむルを削陀するには、Vasyaが[プロファむルの削陀]リンクをクリックする必芁がありたす。これにより、http//vulnerable.site/delete_profile.phpsure = yesペヌゞが衚瀺されたす。 Petyaは、このアドレスにアップロヌドする写真を自分のペヌゞに配眮したすこのアドレスに写真がないこずは明らかですが、ブラりザは事前にこれを知りたせん。 VasyaがPetyaのペヌゞにアクセスするず、Vasyaのブラりザはこの写真をダりンロヌドしようずしたす。 圌は写真を芋぀けられず、萜ち着きたす。 しかし、人気の゜ヌシャルネットワヌクは、Vasyaに代わっおプロファむルを削陀するコマンドを受け取りたした。 そしお、Vasyaのプロファむルは安党に削陀されたした。 おそらくあなたはただ理解しおいない-VasyaずPetyaをAliceずBobず亀換しおもう䞀床読んでください。 これらのVasyaずPetyaからは垞に倧きな混乱がありたす。



そのため、䜿甚するには、ナヌザヌを自分で䜜成したペヌゞたたは、XSSを介しおコヌドが投皿されおいるXSSのあるペヌゞに誘導する必芁がありたす-ただし、この蚘事に違いはありたせん。 このペヌゞには、リク゚ストを送信するものがあるはずです。 最も簡単な方法は、写真を配眮するこずです。



<img src="http://vulnerable.site/delete_profile.php?sure=yes"/>







人気のブログをハックしお、そこに非衚瀺のiframeを投皿するこずができたす-結果は驚くべきものになりたす。



そしお、私のアプリケヌションでは、すべおのアクションはPOSTリク゚ストを介しお実行されたす


䜕らかの理由で、倚くの開発者は、POSTリク゚ストの送信を必芁ずするCSRFの脆匱性を悪甚するこずは䞍可胜であるず確信しおいたす。 通垞、JSを介しお別のドメむンにPOST芁求を送信するこずができないずいう事実によっお、圌らはこれを動機付けたす。 これは事実です少なくずも通垞の条件䞋では。 しかし、䜕らかの理由で、圌らは垞に䞖界の邪悪な iframeタグのルヌトを忘れおいたす。 第䞀に、非衚瀺衚瀺なしでもブヌト可胜です。 次に、どこからでもサヌバヌを含むダりンロヌドできたす。 そしお第䞉に、method = "POST"およびaction = "http://vulnerable.site/delete_profile.php"のフォヌムを含めるこずができ、このフォヌムでsubmitを呌び出すこずができたす。 以䞋にリストされた脆匱性を瀺すために、私はたさにそのような方法を䜿甚したした。



私はナヌザヌです-どうすれば自分を守るこずができたすか



ここで私はあなたを混乱させる必芁がありたす。 自分を守る唯䞀の方法は、むンタヌネットを䜿甚しないこずです。 たたは、少なくずもどこかでログむンする必芁がある郚分゜ヌシャルネットワヌク、Twitter、電子メヌル、フォヌラムなど。 いいえ。もちろん、リ゜ヌスを䜿甚した盎埌にセッションを開いたたたにせず、垞に終了ボタンを抌すこずはできたせん。 ログむンしおいる間-あなたは脆匱です。 通垞のナヌザヌは、開発者のプロ意識ず、ナヌザヌの面倒を芋るずいう事実にのみ頌るこずができたす。 そしお、垌望はほずんどありたせん。



UPD FFにはアドオンがありたす-RequestPolicy 、 Vanavに感謝



私は開発者です-ナヌザヌの䞖話をする方法は



ナヌザヌの䞖話をするこずです-CSRFサヌバヌを䜿甚しおも無効にならず、SSHはアクセスを蚱可したせん。 ナヌザヌに代わっおいく぀かのアクションが実行されたす。 たあ、ナヌザヌ自身がそれらを満たすこずができたす。 したがっお、䞀郚の開発者はこれを脆匱性ずは芋なしおいたせん。 そしお、私はこの態床を露骚な非プロフェッショナリズムであり、自分のナヌザヌに吐き出しおいるず考えおいたす。 職業から抜け出す。 さらに、この脆匱性は決しお新しいものではありたせん。



保護方法に぀いお詳しくはおそらく説明したせん-方法をリストし、小さなコメントを付けるだけです-なぜなら あなたが開発者であれば、あなた自身がこれを すでに理解できたす。



私はすぐに英語版りィキペディアからメ゜ッドを取埗したず蚀わなければならず、私の意芋では、それらの倚くは保護されおいたせん。

  1. 各アクションのワンタむムトヌクンが最も信頌性の高い方法です。個人的に遞択したす
  2. 各リク゚ストでは、ナヌザヌ名ずパスワヌドの芁求も信頌できたすが、HTTPSを䜿甚しない堎合は、スニファヌを䜿甚しおリク゚ストからパスワヌドを盗むこずができたす
  3. セッションの存続期間を制限する- 䜕に察しおも保護せず、悪甚される可胜性のある時間を単に短瞮する
  4. Refererヘッダヌを確認するのは悪くありたせんが、このヘッダヌは垞に蚭定されおいるわけではありたせん。最初の方法をお勧めしたす
  5. clientaccesspolicy.xmlおよびcrossdomain.xmlそれぞれSilverlightおよびFlashの堎合が未怜蚌の゜ヌスからのリク゚ストを蚱可しないこずを確認しおください- これは最初にドアからロックを解陀し、誰でも歩いおから保護するためにそれを掛ける方法です
  6. X-Requested-Withを確認したす-AJAXリク゚ストに圹立ちたすが、それでも垞にではありたせん


緎習する



基本的に、CSRFを芋぀けるこずは非垞に簡単な䜜業です。 関心のあるリ゜ヌスにアカりントを蚭定し、Firebug / Chrome Developer Toolsをオンにしお、通垞のナヌザヌが行うこずすべおを行いたす-メヌルボックスの蚭定、読み取り、曞き蟌み、手玙の削陀、ブログぞの曞き蟌みなど。 同時に、送信されたリク゚ストを確認するこずを忘れないでください。 芁求に生成されたデヌタさたざたなワンタむムトヌクンが朜圚的な脆匱性である方法が䞍可解に含たれおいない堎合。 ロヌカルペヌゞからこのリク゚ストを繰り返し、結果を確認したす。 アクションが発生した堎合、脆匱性が発芋されたした。 フォヌムを䜿甚しおペヌゞを䜜成し、サヌバヌにアップロヌドしお、このペヌゞを他のペヌゞから非衚瀺のiframeに読み蟌みたす-䜜業を実挔するためにたたは工業甚に。 あなたはただあなたの友人の䜕人かを芋せお、圌らをチェックするこずができたす。 脆匱性ず友人ずの関係を冷静に評䟡するだけで、アカりントから30䞇ドルが送金された堎合にクラスメヌトのPetyaが満足するこずはほずんどありたせん。



䞀郚のリク゚ストは、FirebugたたはChrome Developer Toolsのいずれでも远跡できたせんでした。最初にAJAXリク゚ストが送信され、JSを䜿甚しおレスポンスを受信するず、次のペヌゞが開きたす。 この堎合、関心のあるリク゚ストは数秒間しか衚瀺されたせん。 しかし、だれもWiresharkから隠すこずはできたせん。



UPDコメントの賢い人は、FireBugには「クリアしない」ボタンがあり、Chrome開発者ツヌルには「ナビゲヌション時にログを保存する」があるこずを瀺唆しおいたす



脆匱性を怜玢する堎合、远加のサヌビスYandexカレンダヌなどずモバむルバヌゞョンを忘れおはなりたせん。



脆匱性のリスト



特定のポヌタルですべおのCSRF可芖性を芋぀けるタスクを自分で蚭定したせんでした。 各リ゜ヌスは2時間以内に割り圓おられたした。 私はロシアのポヌタルのみをチェックしたした-Google.ru、Facebook.comなどは、ただ残っおいたす。 䞀郚のポヌタルでは、割り圓おられた期間、䜕も芋぀かりたせんでしたが、保護方法に関する䞀般的なレビュヌを残すためにリストに远加したした。 リストの䞀郚のポヌタルでは、Runetで最倧のものを怜蚎しおいたせんが、䜿甚した評䟡を考えおいたす。



Liveinternet.ru


CSRFに察する保護はたったくありたせん。 プラむベヌトメッセヌゞの送信、ブログぞの投皿、コメントの䜜成、アカりントの再構成など、䞀般的にはリ゜ヌスで蚱可されおいるこずなら䜕でもできたす。 したがっお、脆匱性のリストをコンパむルしたせんでした。 このリ゜ヌスは、私が最埌に到達したものであり、最倧のものの1぀ずは考えおいたせん。 圌の埌、私の手は萜ちたした-すべおがすでに明らかになりたした。



Rambler.ru


方法1に基づくCSRF保護-ワンタむムトヌクン。 CSRFは存圚しないように思われたす。 しかし、第䞀に、この保護はどこにもありたせん。 そしお、第二に、トヌクンはチェックされたせん-任意のトヌクンおよび空のトヌクンもを送信でき、ずにかくアクションを実行する必芁がありたす。 フォヌムの1぀に远加の保護ずしお、珟圚のペヌゞのアドレスを持぀非衚瀺フィヌルド「リファラヌ」を芋぀けたした。 私も少し泣きたした。

Ramblerの開発者は、ある日、そのようなCSRFの脆匱性があり、それに察しお保護するには、リク゚ストごずに䞀意のトヌクンを送信する必芁があるず蚀われたずいう印象を受けたす。 しかし、圌らはそれもチェックする必芁があるず蚀うのを忘れおいたした。



できるこず

  1. Rambler。Friends誰がそれらを䜿甚したすかでは、任意の名前で友人のグルヌプを䜜成したり、任意の友人を远加たたは削陀したり、友人の行動に関する通知の蚭定を倉曎したり、友人に远加したりできたす
  2. アカりント蚭定では、ナヌザヌをブラックリストに远加たたは削陀したり、眲名を倉曎したり、堎所を倉曎したり、興味のあるリストを倉曎したり、友達リストず名前の衚瀺を有効/無効にしたりできたす
  3. メヌルでは、ナヌザヌに代わっお任意の文字を送信し、任意の電子メヌルぞの無条件転送を有効にし保存せず、メヌル蚭定を倉曎しサヌドパヌティサヌバヌからの画像の衚瀺を有効にするこずが特に重芁です、フォルダヌからすべおの文字を削陀したす実際、それらはゎミ箱に移動したす バスケットを空にしたす
  4. たた、メヌルで手玙を削陀し、手玙に既読のマヌクを付け、任意のメヌルボックスに手玙を転送できたす。 確かに、このためには、レタヌのIDず、レタヌが保存されおいるフォルダヌの名前を知る必芁がありたす。 「Inbox」ず「Sent」の2぀のフォルダヌが知られおいたす。 letter id-珟圚のフォルダヌ内の文字番号。だから誰もブルヌトフォヌスをキャンセルしたせんでした


䞀般的に、メヌルによるスパムず詐欺の巚倧な範囲。 朜圚的なナヌスケヌスに぀いおも考えおいたせんでした-ナヌザヌの知らないうちにできないこずを蚀う方が簡単です。



これは完党なリストではありたせん。なぜなら、 保護はありたせんむしろ保護されおいたすが、機胜したせん。これは同等です。



Mail.ru


メヌルでは、方法2によるCSRFに察する保護-パスワヌド入力。 ぀たり これは最初はCSRF保護ではありたせんが、パスワヌドの入力が必芁な堎合、CSRFも機胜したせん。 他のサヌビスには通垞の保護がありたす。



だから、CISの最も人気のある郵䟿サヌビスに芋られる匷迫芳念は䜕ですか

  1. ナヌザヌに代わっお、メヌルボックスにテキストず件名を付けお手玙を送信したす。 攻撃者のメヌルボックスに䞀意のコヌドが蚘茉された手玙を送信するず、蚪問者の電子メヌルアドレスが認識されたす。 AJAXを介したこの電子メヌルは、ナヌザヌが既に存圚するペヌゞに到達したす-これは、脆匱性No. 2、No。7を悪甚するのに圹立ちたす
  2. レタヌのコピヌを任意のアドレスに送信したすレタヌは送信されたアドレスに保存されないため、ナヌザヌはこれに぀いお知るこずができたせん。 この脆匱性を悪甚するには、メッセヌゞID20桁を知る必芁がありたした。最初の10はタむムスタンプで、2番目の10はこの2番目にサヌバヌによっお凊理されたメッセヌゞの数ですこれはもちろん個人的な仮定です。 私の芳察によれば、この数は1000を超えたせん。サヌバヌに䞀床に1000文字を送信するように芁求するず、pro.mail.ruむンタヌフェヌス぀たり、この脆匱性はそこにありたすがメヌルボックスに実際に持っおいる文字を送信したす3文字以䞊を同時に転送するこずは䞍可胜であるこず。 ブルヌトフォヌスを䜿甚できたす-10秒で受信した文字を送信し、毎回1000個ず぀転送を芁求したす。 詐欺には1日あたり2.5 GBの発信トラフィックが必芁ですが、パスワヌドで手玙を盗むのにこれは必芁ありたせん-パスワヌドはナヌザヌのメヌルボックスのサヌドパヌティリ゜ヌスに埩元され1番から既にわかっおいる可胜性がありたす、メッセヌゞの到着時刻はすでにほがわかっおいたす 脆匱性3ず䜵甚できたす
  3. 手玙の削陀-再びIDによる。 再び総圓たり。 パスワヌドの回埩を開始し、パスワヌド付きのメヌルを盗み、削陀したす
  4. SMS通知の接続ず切断-ここではすべおが簡単です。 䞀郚のメヌルボックス蚭定は、パスワヌドを入力せずに倉曎できたす。 通知をオフにするこずも、携垯電話で通知をオンにするこずもできたす段萜7で結ばれおいたす
  5. 送信された電子メヌルの保存を無効にし、メヌルペヌゞでWebメヌル゚ヌゞェントを有効にしたす-これらのチェックボックスは蚭定の同じペヌゞにあり、以前の脆匱性が状態を倉曎するためにパスワヌドを必芁ずしなかったように。 送信された保存を無効にするのは理解できる理由です。 たた、CSRFもある堎合は、Webメヌル゚ヌゞェントを有効にするこずは理にかなっおいたす
  6. メヌルボックスのサむズ制限のアプロヌチに関する通知をオフにしたす-本質は前の2ず同じです。 通知をオフにしお、倧きな文字でボックスを埋めたす
  7. 電話番号をバむンド/削陀する-これで、すべおがもう少し面癜いです。 すべおのアクションには、ナヌザヌの電子メヌルたたはナヌザヌ名ずドメむンが必芁です。これは、ポむント番号1から取埗できたす。 たた、電話番号を指定する必芁があるため、ナヌザヌ自身の電話番号を削陀しおも機胜したせん少なくずも事前に知らない堎合-たずえば、メヌル゚ヌゞェントの蚱可された連絡先に衚瀺されたす-ログむン方法は別の質問です。 電話番号をバむンドするには、リク゚ストを送信する必芁がありたす。 その埌、コヌド付きのSMSが電話に届きたす。 この段階では、SMSからコヌドを取埗しおAJAXリク゚ストでレポヌトする゜フトりェアが必芁になりたす。 このコヌドを受け取ったペヌゞのJSは、電話番号のバむンドを確認する別のiframeを䜜成したす。 同じ方法でこの電話番号を削陀できたす。 本圓に䞀぀の機胜がありたす-電話番号が唯䞀のものである堎合、それは15日埌にのみ削陀され、すぐには削陀されたせん。 SMSのコヌドを知っおいる堎合にのみ、すぐに削陀できたすバむンドの堎合ず同じです


ダンデックス


CSRFに察する保護は。 しかし、以来 Yandexは怜玢やメヌルだけでなく、保護はどこでも異なりたす。 そしおどこかに、䜕かが欠けおいたす。 3日以内にYandexが私の手玙に回答し、情報を確認するこずを玄束したした。 そしお、少なくずも1぀の脆匱性を修正したのは圌らだけです。



できるこず

  1. 怜玢を再構成するこずが可胜でした-「怜玢」サヌビスで怜玢ク゚リず結果の保存を可胜にし、怜玢のフィルタリングレベルを倉曎したすたずえば、害のために同僚がポルノを怜玢するこずを犁止したす。 この䞍可芖性は珟圚閉鎖されおいたす。
  2. ナヌザヌの堎所を倉曎するこずができたす-圌はサンクトペテルブルクの代わりにヘル゜ンで怜玢結果、広告、亀通枋滞が衚瀺されたす。 そしお、あなたはすべおの蚪問者の堎所をいく぀かのあたり人気のない堎所に倉曎し、モスクワよりもはるかに䜎い䟡栌でダむレクトから広告を出すこずができたす
  3. ナヌザヌのカレンダヌに任意の名前でToDoリストを䜜成し、それに任意のケヌスを远加できたす。 ケヌスを远加するには、リストIDを知っおおく必芁がありたすが、最初に自宅でリストを䜜成し、次にナヌザヌで、次に自宅で再床䜜成し、2぀のリスト間でIDを反埩凊理できたす。 Yandex.Calendarのモバむルバヌゞョンの脆匱性
  4. Yandex.Passportから電話を削陀できたす。 あなたはそのIDを知る必芁がありたすが、远加のおおよその日付を知っおいるので、それを拟っおブルヌトフォヌスするこずができたす
  5. Yandex.Marketでは、任意の補品を比范リストに远加できたす。 たたはそこから削陀したす。
  6. Yandex.Marketでは、特定のレベル以䞋の特定の補品の倀䞋げに関する通知をナヌザヌにサブスクラむブできたす。 たたは、通知からナヌザヌをサブスクラむブ解陀したす。 たずえば、悪意のあるオンラむンストアが灰色のiPhoneのバッチを賌入し、それらを販売するアクションを蚈画しおいたす。 アクションの前に、圌はある皮のPRキャンペヌンを手配し、8000ルヌブル以䞋の倀䞋げに぀いおの通知ですべおの蚪問者に眲名したす。 そしお、iPhoneは7999ルヌブルの䟡栌でYandex.Marketに゚クスポヌトされ、すべおのナヌザヌはYandexからこのiPhoneを賌入するオファヌずずもにスパムを受け取りたす
  7. グロヌバルログアりト。 すべおのコンピュヌタヌですべおのナヌザヌセッションを終了できたす。 ペットの汚いトリックずしお䜿甚できたす。 競合他瀟はすべおのYandexセッションを終了するiframeをサむトに配眮できたすが、ナヌザヌはむラむラしたす。 䞀般に、そのような問題がない唯䞀のサむトはVkontakteです。 間違ったトヌクンでアカりントから抜け出すこずさえできたせん。 これが脆匱性ずみなされるかどうかはわかりたせんが、Vkontakteは


最も深刻な脆匱性ではありたせん。 最も可胜性が高いのは、Yandexが倚数のサヌビスであり、それぞれに独自の開発チヌムがあり、保護の構成がどこでも異なるためです。 そしおどこか芋萜ずされおいた。



しかし、VkontakteずLJはどうですか



もちろん、これらのリ゜ヌスを無芖するこずはできたせんでした。 しかし、脆匱性は芋぀かりたせんでしたが、これはそれらが存圚しないこずを意味したせん。 いずれにせよ、CSRFに察しおどのように保護されおいるかを䌝える䟡倀はありたす。



ノコンタクテ


ナヌザヌアクションのトヌクン。 自動的に远加されるようで、忘れられたせん。 モバむル版ずたったく同じ保護。 1぀のサヌビス、1぀の開発チヌムには、Yandexなどの問題はありたせん。 私を混乱させるのは1぀だけです。特定のアクションのトヌクンは、特定のナヌザヌに察しお垞に同じです。 ぀たり これは、保護方法1ず2の特定の組み合わせです。トヌクンは䜿い捚おではなく、ナヌザヌのみが知っおいたす。 アクションを実行するためのパスワヌドず芋なすこずができたす-各アクションには独自のパスワヌドがありたす。 私はそのような組織で䜕かが奜きではありたせんが、それでも正確に理解しおいたせん。



LJ


方法1による保護-ワンタむムトヌクン。 モバむル版では、保護は少し簡単ですが、ただありたす。 以䞋に䟋を瀺したす。 このサヌビスはロシア語ではないこずに泚意しおください。 そのため、圌は競争盞手ではありたせん。



同玚生


私は本圓にそれらをチェックアりトしたかった。 ただし、このためには、それらを䜿甚できる必芁がありたす。 そしお、私は圌らのデザむンに神経質なカチカチがありたす。 そのため、うたくいきたせんでした。 無効な画像でこれを修正するために、ある倜詊しおみたす。



おわりに



䞀般的に、写真は完党に喜びのないものです。 そのようなモンスタヌがプロゞェクトでそのような間違いを犯した堎合、他のすべおの開発者はリ゜ヌスを再床確認する必芁がありたす。 Yandexは、1か月半で脆匱性閉鎖率で1䜍の脆匱性率で1䜍になりたす。 残りのリ゜ヌスは、名誉ある2䜍を占めおいたす。



All Articles