Сергей Шлоков

Сергей Шлоков

С нами с 31 января 2013; Место в рейтинге пользователей: #3
Сергей Шлоков
06 ноября 2016, 10:05
+2
Но если ты считаешь, что я отмахнулся от проблемы и повёл себя как мудак — твоё право.

Сергей Шлоков
06 ноября 2016, 09:45
+3
Да я вроде тоже не предлагал демонстрировать это на моих проектах, не правда ли?
Как и авторы MODX. Но там ты встал на сторону Евгения, а тут на противоположную. Непоследовательно.
Одно дело у меня на сайте пошалить, а другое дело обратить внимание человека, на котором лежит большая ответственность — у многих из нас сайты размещаются на modhost.pro, который работает на MODX, и это вызывает обоснованное беспокойство.
Сергей Шлоков
06 ноября 2016, 09:06
0
Могу ошибаться, но по-моему, вот это было изначально в статье.
Кто хочет ощутить это на себе, может в комментах написать ссылку на сайт.
Про доступ в админку тут не слова. Лично мне было интересно проверить, но я не рискнул. Страшновато.
Сергей Шлоков
06 ноября 2016, 08:48
0
Евгения Борисова, помню, в итоге вообще обматерили.
...
Ну, иначе высокое руководство не считало те дыры — дырами, и отмахивались, мол так и задумано.
Пришлось доказывать на их же сайте.
Кстати, пока Николай не залез к тебе, ты тоже отмахнулся. И ответная реакция у тебя тоже практически матерная.
Сергей Шлоков
06 ноября 2016, 07:47
0
Дмитрий, а как вы пришли к выводу, что это именно из-за темы dark?
Сергей Шлоков
05 ноября 2016, 19:20
+1
Я тогда очень удивился легкомысленности авторов MODX.
Сергей Шлоков
05 ноября 2016, 18:57
0
Потому что он выложил в открытый доступ дыру.
Уверен на 100%, что данной дырой серьёзные пацаны уже давно пользовались.
Интересно, а в том же WP эта дырка закрыта?
Сергей Шлоков
05 ноября 2016, 18:51
0
Вообще Марк и вся команда должны Николаю коньяк ИкСо подогнать за такое.
Сергей Шлоков
05 ноября 2016, 18:48
+1
Ура!!!
А автообновление будет работать?
Сергей Шлоков
05 ноября 2016, 18:25
0
Авторам MODX можно подсмотреть как это сделано у других.
Сергей Шлоков
05 ноября 2016, 18:19
0
К примеру, здесь кто-то захочет найти статьи по запросу «xPDO update», и что ему выдавать?
Мда.
Но как решение для базовой версии можно сделать такую настройку. Например, сейчас есть такая настройка «Разрешить передачу HTML тегов в POST запросах». А сделать еще типа такой — «Вырезать команды SQL». Если у пользователя простой сайт, то по крайней мере, он будет в безопасности. Поставил MODX и спит спокойно.
А если сайт использует запросы, то граммотный программист должен отключить эту настройку и переименовать таблицы. Как вариант.
Сергей Шлоков
05 ноября 2016, 18:06
0
Разве? Насколько я помню, Василий писал, что обновление работает только для префикса modx_. Поэтому я когда переехал на modhost вернул таблицам стандартный префикс, чтобы пользоваться этой возможностью.

А вырезать из параметров запроса команды sql поможет решить проблему безопасности?
Сергей Шлоков
05 ноября 2016, 17:50
+1
Поменять префикс у сайта дело 5 минут, если не торопится. Единственный небольшой неудобств — обновление версии. Для пользователей хостинга modhost.pro вообще ужас ужас. ))
Решение. Сделать сниппет с кодом Николая (я где-то год назад давал пример файла с таким же кодом) и перед обновлением вызывать его, чтобы переименовать таблицы с префиксом modx_, а после обновления возвращать опять свой уникальный.
Как мечта — сделать на modhost.pro, чтобы префикс при обновлении или автоматически подцеплялся из файла настроек или запрашивать его у пользователя.

В MODX параметры запроса фильтруются. Может ужесточить правила и вырезать нахрен слова «insert», «update» и «delete» из запроса?
Сергей Шлоков
05 ноября 2016, 17:34
1
+2
Вот оказывается в чем проблема была. Переделал на некэшированный минифай. Все Ок.
Сергей Шлоков
04 ноября 2016, 08:46
+1
Добавил видео с пакетами.
Сергей Шлоков
04 ноября 2016, 08:42
+1
«За себя, за тебя и за того парня» :)
Сергей Шлоков
02 ноября 2016, 23:38
+3
Пожелание. При покупке автору компонента весточку посылать.
Сергей Шлоков
01 ноября 2016, 16:03
+4
Неожиданно! Так как жду отклика от админов. Вечером постараюсь сделать управление пакетами. Как сделаю вышлю бету вам и Владимиру как самым щедрым спонсорам. :)
Сергей Шлоков
01 ноября 2016, 09:05
+2
При получении ответа от сервера очищаем ввод, вставляем ответ и скроллим его вниз.
У меня также. На видео видно.
Ext.getCmp(config.id+'-commandline').setValue('');
...
outputEl.appendChild(newEl);
outputEl — окно-контейнер результатов.
newEl — новый элемент p.
Осталось скролл прикрутить.