• XSS.stack #1 – первый литературный журнал от юзеров форума

Мини-приложения телеграм насколько это безопасно

Ново-Огарёво

HDD-drive
Забанен
Регистрация
03.06.2024
Сообщения
44
Реакции
9
Депозит
0.0214 Ł
Пожалуйста, обратите внимание, что пользователь заблокирован
Только сейчас решил затестить. Условно вот https://t.me/boardgrambot рисовалка, можно импортнуть картинку. Насколько это безопасно в целом, если я дам разрешение к галереи, может ли владелец мини-приложения спиздануть все фотки и в том числе сидфразу))) Или просто телеграм аккаунт?

 
Пожалуйста, обратите внимание, что пользователь заблокирован
все фотки и в том числе сидфразу
Если твоя сидка хранится в фотках или вообще на устройстве, телеграмовские приложухи это наименьшее из того что тебе может угрожать.
 
Только сейчас решил затестить. Условно вот https://t.me/boardgrambot рисовалка, можно импортнуть картинку. Насколько это безопасно в целом, если я дам разрешение к галереи, может ли владелец мини-приложения спиздануть все фотки и в том числе сидфразу))) Или просто телеграм аккаунт?

Telegram MiniApps (ранее WebApps) - по сути своей сайты (одностраничные приложения), которые открываются внутри телеги.
Насколько безопасно - ну плюс минус настолько же как сайт через iframe открыть.
Может ли владелец спиздить сид фразу, фотки или тг аккаунт - конечно может, фишинг никто не отменял =)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Да что вы докопались? Просто их команда пока не сотрудничает с теми, кто им как партнерам мог бы пояснить за хранения сидок в картинках на телефоне.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Любой миниапп приложение просто сайт в телеге, И ПРИ ОТКРЫТИЙ ТЫ САМ ДАЕШЬ СОГЛАСИЯ ЧТО МОГУТ ВЗЯТЬ ИП ДАННЫЕ И ТД, ЭТО ПРИ ПЕРВОМ ЗАПУСКЕ НАПИСАНО.
Че за глупые вопросы.
1725863187640.png

Я бы понимал бы если бы расписал на сколько безопасно валидировать юзеров вебапке, И ДА ТАМ УЖЕ ПРОДУМАНО, Там тебе не обязательно свою регистрацию писать.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Если честно, то telegram очень дырявая штука, оттуда утекает все, что возможно
Я свои сидки хранил в телеграме в Saved Message и дуров пока у меня что-то не украл с них активы
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Любой миниапп приложение просто сайт в телеге, И ПРИ ОТКРЫТИЙ ТЫ САМ ДАЕШЬ СОГЛАСИЯ ЧТО МОГУТ ВЗЯТЬ ИП ДАННЫЕ И ТД, ЭТО ПРИ ПЕРВОМ ЗАПУСКЕ НАПИСАНО.
Че за глупые вопросы.
Посмотреть вложение 94387
Я бы понимал бы если бы расписал на сколько безопасно валидировать юзеров вебапке, И ДА ТАМ УЖЕ ПРОДУМАНО, Там тебе не обязательно свою регистрацию писать.
Насчет айпи это понятно, при запуске любого мини-приложения пишется. Вопрос не совсем корректно сформулировал. Хотел узнать как можно реализовать вируснягу через это нововведение. Открываешь мини-приложения, жмешь загрузить скриншот из галереи и к примеру первые 50 скриншотов улетают владельцу приложения на сервер.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Да что вы докопались? Просто их команда пока не сотрудничает с теми, кто им как партнерам мог бы пояснить за хранения сидок в картинках на телефоне.
Ну быть авторитетным пернтестером, 10 лет ебейшего стажа, постить в ТГ скрины с дамаги, намекая на то что он в почете и бл#ть не знать об технологии (OCR) Оптическое Распознавание Символов и извлечение текста из изображений - это значит быть похожим на Студента 😁
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх