投げ銭サービス「Osushi」、サービス再開するや否やオモチャにされてしまう

38
tkr @kgtkr

osushiのdevtools妨害これ挑戦状か?頑張って解析しろって事か????

2018-03-07 16:52:05
ドッグ @Linda_pp

DevTools 妨害がセキュリティ改善につながるという認識のサービスはちょっと…

2018-03-07 17:19:29
みうら @mur_2016

また人類はosushiを破壊しようとしている

2018-03-07 16:53:29
mizchi @mizchi

osushi を破壊する気はなくて devtools 破壊コードを知りたい…

2018-03-07 17:08:23
トデス子'\ @todesking

Developer toolsの検出、いろいろ方法あるみたいだけどOsushiが使ってるのはこれっぽい。DevtoolsがDOMオブジェクトのidを取得しようとするのを検知するんですかね。 pic.twitter.com/MM47YFh5XB

2018-03-07 16:52:34
拡大
kusanoさん@がんばらない @kusano_k

なるほど。面白い。console.dirで出力する必要があるっぽい。 <script> e=document.createElement("hoge"); Object.defineProperty(e,"id",{get:()=>alert("devtool detected")}); console.dir(e); </script> twitter.com/todesking/stat…

2018-03-07 17:06:41
Takuo Kihira @tkihira

正確には、ここで作られたElementをconsole.dirで表示しようとすることでidの取得を検知する模様。devtools等が開いていなければconsole.dirは何もしないけれど、開いていればその要素の情報を取得しようとして検知が可能になる理屈。 twitter.com/mizchi/status/…

2018-03-07 17:18:24
mizchi @mizchi

DevToolsの検知 var e = document.createElement("UsingDevTool"), Object.defineProperty(e, "id", { get: () => { // detect devtool } })

2018-03-07 17:05:19
Hironobu Saito @hironobu_s

OsushiのやつDeveloper toolsはだめだけどFirefoxの開発ツールなら行ける

2018-03-07 17:00:26
おしょうゆ @osyoyu

Osushi, Firefox の DevTools は一切対策してないの草生える

2018-03-07 17:11:08
江添亮 @EzoeRyou

Osushi、Developer Toolを妨害したのは逆効果だったのではという気しかしない。雉も鳴かずば撃たれまいに。

2018-03-07 16:53:33
トデス子'\ @todesking

前回のOsushi、セッションIDがユーザID+登録日時をb64したものとかで凄かったんですが、今回は謎のUUIDっぽいやつになってて見た目が安全そう

2018-03-07 17:11:22
カル @nullkal

osushi.loveのdevtools検出と同じ仕組みでデバッガ検出するコード書いてみた codepen.io/nullkal/full/N…

2018-03-07 17:11:55
mizchi @mizchi

osushiをPCで使う一番簡単な方法はChrome Canary で Mobile UAでやる。次点でブレークポイントを挟むなりして何とかして console.dir = () => {} とかでして潰す

2018-03-07 17:41:42