从 Rook 到 XSS:我是如何用一个新手漏洞黑进 chess.com 的
一篇关于利用 chess.com 网页安全漏洞的文章,引发了人们对这位年轻研究者精妙的 XSS 和站内请求伪造技巧的钦佩,也让大家担心输入校验和域名解析中的细微问题如何削弱大型平台。评论者将该案例与早期 MySpace 时代的 HTML 注入问题作比较,深入讨论了天真的同源与 URL 检查为何会失效,并提到 Chrome 等浏览器对欺骗性子域名的钓鱼警告等防护。线程还扩展到营利性的 chess.com 与非营利的 lichess.org 的对比、作弊检测,以及漏洞赏金工作如何塑造早期职业生涯,包括大科技雇主的兴趣。
漏洞复杂性与技术讨论
- 许多人对这个漏洞印象深刻,因为它远非“新手级”:它串联了多个弱点,绕过了校验,滥用了富文本编辑器,并使用了精心构造的子域名和重定向。
- 一些评论指出,域名解析和 HTML 清理都非常困难,尤其是在用正则而不是正确的解析器来实现时。
- “站内请求伪造(OSRF)”这个术语被解释为类似 CSRF,但发生在同一个站点内。
- 对子域名技巧的解释强调,chess.com 的服务端检查很可能只是对主机名做了天真的字符串匹配,而不是真正的同源检查或正确的允许列表检查。
- 有人讨论 cookie 和 XSS 安全:主会话 cookie 具有 HttpOnly,但其他敏感数据可以在 JavaScript 中访问;建议依赖经过充分验证的安全库。
- 富文本编辑器被视为 XSS 的“圣杯”,也是细微漏洞的常见来源。
Chess.com 与 Lichess 的争论
- 许多人推荐 Lichess,称赞它免费、开源、非营利、速度快,并且分析工具强大,浏览器中还有基于 WebAssembly 的引擎。
- 另一些人更喜欢 chess.com,认为它在用户体验、分析界面、教程以及更好的反作弊检测和对局质量方面更胜一筹。
- 对 Lichess 的批评包括作弊泛滥、许多对手会中止对局,以及课程不够吸引人。
- 对 chess.com 的批评则集中在分析功能付费墙、与主播签独家合作,以及作为一家营利公司与非营利替代方案竞争。
- 围绕 Lichess 用带有左翼色彩的词语幽默地给自己做品牌这一点,还引发了一段政治/意识形态的旁支讨论,既有批评也有支持。
职业与漏洞赏金角度
- 评论者对作者的年轻年龄和技术水平印象深刻,认为其在安全领域有很强的职业潜力。
- 讨论中提到可以获得大型科技公司的内推,但对为这些公司工作的伦理问题存在分歧。
- 还讨论了英国式的学位学徒制,认为它是传统大学之外的一个很强的替代选择,尤其适合知名公司。
游戏公正性与作弊检测
- 有用户报告 chess.com 上出现异常行为(未登录时却有别人替自己走棋);其他人对此感到困惑,这一点仍不清楚。
- 另一个分支讨论作弊检测:共识是将走子与引擎建议进行比较并使用统计分析是核心,时间和一致性启发式只是辅助。
- 历史轶事回忆了早期 Web 时代监控客户端的技巧,如今这些方法大多已过时。