דילוג לתוכן
  • חוקי הפורום
  • פופולרי
  • לא נפתר
  • משתמשים
  • חיפוש גוגל בפורום
  • צור קשר
עיצובים
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • ברירת מחדל (ללא עיצוב (ברירת מחדל))
  • ללא עיצוב (ברירת מחדל)
כיווץ
מתמחים טופ
  1. דף הבית
  2. מחשבים וטכנולוגיה
  3. עזרה הדדית - מחשבים וטכנולוגיה
  4. שיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️

שיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️

מתוזמן נעוץ נעול הועבר עזרה הדדית - מחשבים וטכנולוגיה
27 פוסטים 10 כותבים 320 צפיות 12 עוקבים
  • מהישן לחדש
  • מהחדש לישן
  • הכי הרבה הצבעות
תגובה
  • תגובה כנושא
התחברו כדי לפרסם תגובה
נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
  • אברהם גלסרא מחובר
    אברהם גלסרא מחובר
    אברהם גלסר
    כתב נערך לאחרונה על ידי אברהם גלסר
    #1

    קצת ארוך - אבל שווה את זה, כדאי לקרוא עד הסוף!

    אחד הכלים שאני הכי נהנה לבנות בהם אתרים ואפליקציות הוא Base44.
    בהתחלה ממש התלהבתי ממנו ופיזרתי דברים שבניתי איתו לכל כיוון, עד שמישהו הסב את תשומת ליבי לפרטים אישיים של משתמשים שדלפו החוצה מהאתר שבניתי בגלל הרשאות קריאה וכתיבה לא תקינות של מאגרי הנתונים שלי.
    עד אותו רגע בכלל לא חשבתי על זה וגם הבוט שלהם בעצמו לא חשב על לסדר את ההרשאות ולא הפנה את תשומת ליבי לזה.
    זה הגיע למצב שכתובות מיילים, שמות, מספרי טלפון ועוד פרטים של משתמשים באתרים שבניתי פשוט היו חשופים לכולי עלמא.
    זה היה חלק אחד שלימד אותי כמה חשוב וצריך לשים לב כל הזמן להרשאות קריאה וכתיבה.
    זה היה לפני כמה חודשים ובינתיים שכחתי מהסיפור.

    החלק השני היה כשראיתי אתר שמישהו בנה בBase44, ובגלל שהאתר שלו היה בשלבי בנייה - הוא חסם אותו זמנית למשתמשים אורחים.

    101cbe4a-f74d-42a7-ac41-5f111f2d200d-image.png

    ראיתי שבשנייה הראשונה האתר עצמו כן נטען ורק אחרי רגע מופיע מסך החסימה.
    הלכתי לNetwork וראיתי באמת בקשה בשם "maintenance_mode" שנטענת עם הערך "true" שנייה אחרי שהאתר עצמו נטען.

    b4da1325-5069-47bc-be18-0f7524f337d0-image.png

    בפשטות, האתר שואל את השרת אם maintenance_mode פעיל
    השרת מחזיר את הערכים של AppSettings, למשל:
    maintenance_mode = true
    הסקריפט תופס את התשובה לפני שהקוד של האתר קורא אותה ומחליף מקומית ל maintenance_mode=false
    ככה מבחינת הקוד שרץ בדפדפן, האתר “חושב” שאין מצב תחזוקה ולכן השכבה של החסימה לא מוצגת וכל האתר מוצג בריש גלי:

    44372fc3-7746-4923-95e4-ba6056b8b0ca-image.png

    נחמד מאוד, טפחתי לי לעצמי על השכם, וראיתי שאם מתחברים ניתן לראות יותר תוכן, אז התחברתי עם חשבון גוגל במסך ההתחברות הרגיל של Base44:

    a640f493-3448-4399-b3f1-353b5def99a9-image.png

    ברגע שהתחברתי ראיתי חסימה נוספת שמופיעה למשתמשים מחוברים שאין להם הרשאת צפייה:

    111b91bb-9021-4ce6-bffd-b5e3a1bd238f-image.png

    ראיתי שגם בחסימה הזאת, קודם האתר הרגיל נטען ורק אחרי שנייה מופיע מסך החסימה.
    כלומר - האתר כן נטען ורק אחרי זה הוא מוודא איזה משתמש נכנס.

    שוב הרצתי סקריפט שמנסה לתפוס את הבקשה של השרת ולתת לעצמי כמה שיותר הרשאות:

    95fda461-0bc2-4e94-bbff-c16e42b07e6e-image.png

    ו...

    65fe0aac-f036-4901-b73c-1be54a724a82-image.png

    הצלחתי להיכנס בתור מנהל🥳

    אממה, במצב הנתון אני נחשב מנהל רק בצד הלקוח ולכן מוצג לי האתר שכבר נטען ונחסם לאחר מכן, אבל לערוך את הדברים כמנהל - זה אני לא יכול כי בשביל זה צריך גם אימות של צד שרת כמובן.

    מהבחינה הזו - עד כאן הצלחתי להגיע, אבל זה לא נגמר פה.

    במהלך כל החיטוטים בנבכי האתר הזה, פתאום גיליתי שהבעלים שלו חבר שלי.
    אמרתי, איזה יופי, עכשיו לא איכפת לי לקחת עוד צעד קדימה - fishing attack.

    הכנתי אתר בBase44 שנראה בדיוק כמו דף הכניסה לאתר שלו, ושלחתי לו מייל מתחזה, כאילו בשם מערכת התמיכה של Base44.
    פתחתי חשבון מייל בשם "base44support@gmail.com", ובהגדרות החשבון שיניתי את השם שמופיע בשליחה שלו ל: "Base44 | Support", שמתי תמונת פרופיל של הלוגו שלהם ועיצבתי מייל שנראה בדיוק כמו המיילים שהם שולחים.
    תוצאה סופית:

    צילום מסך 2026-05-06 235227.png

    כשכפתור האימות במרכז מוביל לדף נחיתה שיצרתי בBase44 גם, וזה - כדי שכתובת האתר תהיה די אמינה. מי שיודע, אפשר לבחור סאב דומיין של האתר שלכם תחת base44.app אם הוא זמין, והכתובת "login-app.base44.app" הייתה זמינה!

    כשהוא נכנס לקישור הוא מגיע לדף הבא:

    6ae9c967-b97c-493b-b602-0962427a22bd-image.png

    שמי שזוכר מלמעלה - נראה מאוד מאוד דומה למקור.
    עשיתי שכשלוחצים על התחברות עם גוגל - זה מראה שגיאה ומבקש להזין מייל וסיסמה:

    fba77155-7699-4ed0-96dd-94d0023ff323-image.png

    ברגע שהוא לוחץ על שליחה למטה - שני הערכים האלו נשלחים אלי אוטומטית למייל בצורה מסודרת, והוא ממשיך לאתר המקורי של Base44, וככה יש לי את פרטי ההתחברות של המנהל.

    זה היה ארוך - אבל שווה את הסיפוק והלמידה.
    מקווה שעניין אתכם ושהחכמתם.
    אם יש לי טעויות אשמח שתתקנו אותי כדי שגם אני אלמד, וכנ"ל לגבי שאלות הערות והארות - אשמח לקנות כמה שיותר ידע בתחום.

    המלאךה מגנוס קרלסןמ אברהם גלסרא י ד 6 תגובות תגובה אחרונה
    27
    • אברהם גלסרא אברהם גלסר

      קצת ארוך - אבל שווה את זה, כדאי לקרוא עד הסוף!

      אחד הכלים שאני הכי נהנה לבנות בהם אתרים ואפליקציות הוא Base44.
      בהתחלה ממש התלהבתי ממנו ופיזרתי דברים שבניתי איתו לכל כיוון, עד שמישהו הסב את תשומת ליבי לפרטים אישיים של משתמשים שדלפו החוצה מהאתר שבניתי בגלל הרשאות קריאה וכתיבה לא תקינות של מאגרי הנתונים שלי.
      עד אותו רגע בכלל לא חשבתי על זה וגם הבוט שלהם בעצמו לא חשב על לסדר את ההרשאות ולא הפנה את תשומת ליבי לזה.
      זה הגיע למצב שכתובות מיילים, שמות, מספרי טלפון ועוד פרטים של משתמשים באתרים שבניתי פשוט היו חשופים לכולי עלמא.
      זה היה חלק אחד שלימד אותי כמה חשוב וצריך לשים לב כל הזמן להרשאות קריאה וכתיבה.
      זה היה לפני כמה חודשים ובינתיים שכחתי מהסיפור.

      החלק השני היה כשראיתי אתר שמישהו בנה בBase44, ובגלל שהאתר שלו היה בשלבי בנייה - הוא חסם אותו זמנית למשתמשים אורחים.

      101cbe4a-f74d-42a7-ac41-5f111f2d200d-image.png

      ראיתי שבשנייה הראשונה האתר עצמו כן נטען ורק אחרי רגע מופיע מסך החסימה.
      הלכתי לNetwork וראיתי באמת בקשה בשם "maintenance_mode" שנטענת עם הערך "true" שנייה אחרי שהאתר עצמו נטען.

      b4da1325-5069-47bc-be18-0f7524f337d0-image.png

      בפשטות, האתר שואל את השרת אם maintenance_mode פעיל
      השרת מחזיר את הערכים של AppSettings, למשל:
      maintenance_mode = true
      הסקריפט תופס את התשובה לפני שהקוד של האתר קורא אותה ומחליף מקומית ל maintenance_mode=false
      ככה מבחינת הקוד שרץ בדפדפן, האתר “חושב” שאין מצב תחזוקה ולכן השכבה של החסימה לא מוצגת וכל האתר מוצג בריש גלי:

      44372fc3-7746-4923-95e4-ba6056b8b0ca-image.png

      נחמד מאוד, טפחתי לי לעצמי על השכם, וראיתי שאם מתחברים ניתן לראות יותר תוכן, אז התחברתי עם חשבון גוגל במסך ההתחברות הרגיל של Base44:

      a640f493-3448-4399-b3f1-353b5def99a9-image.png

      ברגע שהתחברתי ראיתי חסימה נוספת שמופיעה למשתמשים מחוברים שאין להם הרשאת צפייה:

      111b91bb-9021-4ce6-bffd-b5e3a1bd238f-image.png

      ראיתי שגם בחסימה הזאת, קודם האתר הרגיל נטען ורק אחרי שנייה מופיע מסך החסימה.
      כלומר - האתר כן נטען ורק אחרי זה הוא מוודא איזה משתמש נכנס.

      שוב הרצתי סקריפט שמנסה לתפוס את הבקשה של השרת ולתת לעצמי כמה שיותר הרשאות:

      95fda461-0bc2-4e94-bbff-c16e42b07e6e-image.png

      ו...

      65fe0aac-f036-4901-b73c-1be54a724a82-image.png

      הצלחתי להיכנס בתור מנהל🥳

      אממה, במצב הנתון אני נחשב מנהל רק בצד הלקוח ולכן מוצג לי האתר שכבר נטען ונחסם לאחר מכן, אבל לערוך את הדברים כמנהל - זה אני לא יכול כי בשביל זה צריך גם אימות של צד שרת כמובן.

      מהבחינה הזו - עד כאן הצלחתי להגיע, אבל זה לא נגמר פה.

      במהלך כל החיטוטים בנבכי האתר הזה, פתאום גיליתי שהבעלים שלו חבר שלי.
      אמרתי, איזה יופי, עכשיו לא איכפת לי לקחת עוד צעד קדימה - fishing attack.

      הכנתי אתר בBase44 שנראה בדיוק כמו דף הכניסה לאתר שלו, ושלחתי לו מייל מתחזה, כאילו בשם מערכת התמיכה של Base44.
      פתחתי חשבון מייל בשם "base44support@gmail.com", ובהגדרות החשבון שיניתי את השם שמופיע בשליחה שלו ל: "Base44 | Support", שמתי תמונת פרופיל של הלוגו שלהם ועיצבתי מייל שנראה בדיוק כמו המיילים שהם שולחים.
      תוצאה סופית:

      צילום מסך 2026-05-06 235227.png

      כשכפתור האימות במרכז מוביל לדף נחיתה שיצרתי בBase44 גם, וזה - כדי שכתובת האתר תהיה די אמינה. מי שיודע, אפשר לבחור סאב דומיין של האתר שלכם תחת base44.app אם הוא זמין, והכתובת "login-app.base44.app" הייתה זמינה!

      כשהוא נכנס לקישור הוא מגיע לדף הבא:

      6ae9c967-b97c-493b-b602-0962427a22bd-image.png

      שמי שזוכר מלמעלה - נראה מאוד מאוד דומה למקור.
      עשיתי שכשלוחצים על התחברות עם גוגל - זה מראה שגיאה ומבקש להזין מייל וסיסמה:

      fba77155-7699-4ed0-96dd-94d0023ff323-image.png

      ברגע שהוא לוחץ על שליחה למטה - שני הערכים האלו נשלחים אלי אוטומטית למייל בצורה מסודרת, והוא ממשיך לאתר המקורי של Base44, וככה יש לי את פרטי ההתחברות של המנהל.

      זה היה ארוך - אבל שווה את הסיפוק והלמידה.
      מקווה שעניין אתכם ושהחכמתם.
      אם יש לי טעויות אשמח שתתקנו אותי כדי שגם אני אלמד, וכנ"ל לגבי שאלות הערות והארות - אשמח לקנות כמה שיותר ידע בתחום.

      המלאךה מנותק
      המלאךה מנותק
      המלאך
      כתב נערך לאחרונה על ידי
      #2

      @אברהם-גלסר זה ידוע שai גרוע באבטחה.
      כלל לכל יוצרי הבינות:
      אף פעם.
      אבל אף פעם!
      לא לסמוך על הקוד שלה מבחינה אבטחתית.

      תתחדש על התמונות פרופיל..

      אברהם גלסרא תגובה 1 תגובה אחרונה
      3
      • המלאךה המלאך

        @אברהם-גלסר זה ידוע שai גרוע באבטחה.
        כלל לכל יוצרי הבינות:
        אף פעם.
        אבל אף פעם!
        לא לסמוך על הקוד שלה מבחינה אבטחתית.

        תתחדש על התמונות פרופיל..

        אברהם גלסרא מחובר
        אברהם גלסרא מחובר
        אברהם גלסר
        כתב נערך לאחרונה על ידי
        #3

        @המלאך אלא אם כן זה Claude Mythos 😉

        תודה רבה! כיף להתחדש 😊

        NH.LOCALN תגובה 1 תגובה אחרונה
        2
        • א מנותק
          א מנותק
          אהרן
          כתב נערך לאחרונה על ידי
          #4

          אם ביקשתי ממנה מפורש לשים לב לזה, וכן נתתי את הקוד לעוד בינה, זה אמור להספיק [כל עוד אין לי את תכנית הכור האטומי באתר]? מבחינת חוק שמירת הפרטיות של מאגרי מידע לדוגמא?

          תגובה 1 תגובה אחרונה
          0
          • אברהם גלסרא אברהם גלסר

            קצת ארוך - אבל שווה את זה, כדאי לקרוא עד הסוף!

            אחד הכלים שאני הכי נהנה לבנות בהם אתרים ואפליקציות הוא Base44.
            בהתחלה ממש התלהבתי ממנו ופיזרתי דברים שבניתי איתו לכל כיוון, עד שמישהו הסב את תשומת ליבי לפרטים אישיים של משתמשים שדלפו החוצה מהאתר שבניתי בגלל הרשאות קריאה וכתיבה לא תקינות של מאגרי הנתונים שלי.
            עד אותו רגע בכלל לא חשבתי על זה וגם הבוט שלהם בעצמו לא חשב על לסדר את ההרשאות ולא הפנה את תשומת ליבי לזה.
            זה הגיע למצב שכתובות מיילים, שמות, מספרי טלפון ועוד פרטים של משתמשים באתרים שבניתי פשוט היו חשופים לכולי עלמא.
            זה היה חלק אחד שלימד אותי כמה חשוב וצריך לשים לב כל הזמן להרשאות קריאה וכתיבה.
            זה היה לפני כמה חודשים ובינתיים שכחתי מהסיפור.

            החלק השני היה כשראיתי אתר שמישהו בנה בBase44, ובגלל שהאתר שלו היה בשלבי בנייה - הוא חסם אותו זמנית למשתמשים אורחים.

            101cbe4a-f74d-42a7-ac41-5f111f2d200d-image.png

            ראיתי שבשנייה הראשונה האתר עצמו כן נטען ורק אחרי רגע מופיע מסך החסימה.
            הלכתי לNetwork וראיתי באמת בקשה בשם "maintenance_mode" שנטענת עם הערך "true" שנייה אחרי שהאתר עצמו נטען.

            b4da1325-5069-47bc-be18-0f7524f337d0-image.png

            בפשטות, האתר שואל את השרת אם maintenance_mode פעיל
            השרת מחזיר את הערכים של AppSettings, למשל:
            maintenance_mode = true
            הסקריפט תופס את התשובה לפני שהקוד של האתר קורא אותה ומחליף מקומית ל maintenance_mode=false
            ככה מבחינת הקוד שרץ בדפדפן, האתר “חושב” שאין מצב תחזוקה ולכן השכבה של החסימה לא מוצגת וכל האתר מוצג בריש גלי:

            44372fc3-7746-4923-95e4-ba6056b8b0ca-image.png

            נחמד מאוד, טפחתי לי לעצמי על השכם, וראיתי שאם מתחברים ניתן לראות יותר תוכן, אז התחברתי עם חשבון גוגל במסך ההתחברות הרגיל של Base44:

            a640f493-3448-4399-b3f1-353b5def99a9-image.png

            ברגע שהתחברתי ראיתי חסימה נוספת שמופיעה למשתמשים מחוברים שאין להם הרשאת צפייה:

            111b91bb-9021-4ce6-bffd-b5e3a1bd238f-image.png

            ראיתי שגם בחסימה הזאת, קודם האתר הרגיל נטען ורק אחרי שנייה מופיע מסך החסימה.
            כלומר - האתר כן נטען ורק אחרי זה הוא מוודא איזה משתמש נכנס.

            שוב הרצתי סקריפט שמנסה לתפוס את הבקשה של השרת ולתת לעצמי כמה שיותר הרשאות:

            95fda461-0bc2-4e94-bbff-c16e42b07e6e-image.png

            ו...

            65fe0aac-f036-4901-b73c-1be54a724a82-image.png

            הצלחתי להיכנס בתור מנהל🥳

            אממה, במצב הנתון אני נחשב מנהל רק בצד הלקוח ולכן מוצג לי האתר שכבר נטען ונחסם לאחר מכן, אבל לערוך את הדברים כמנהל - זה אני לא יכול כי בשביל זה צריך גם אימות של צד שרת כמובן.

            מהבחינה הזו - עד כאן הצלחתי להגיע, אבל זה לא נגמר פה.

            במהלך כל החיטוטים בנבכי האתר הזה, פתאום גיליתי שהבעלים שלו חבר שלי.
            אמרתי, איזה יופי, עכשיו לא איכפת לי לקחת עוד צעד קדימה - fishing attack.

            הכנתי אתר בBase44 שנראה בדיוק כמו דף הכניסה לאתר שלו, ושלחתי לו מייל מתחזה, כאילו בשם מערכת התמיכה של Base44.
            פתחתי חשבון מייל בשם "base44support@gmail.com", ובהגדרות החשבון שיניתי את השם שמופיע בשליחה שלו ל: "Base44 | Support", שמתי תמונת פרופיל של הלוגו שלהם ועיצבתי מייל שנראה בדיוק כמו המיילים שהם שולחים.
            תוצאה סופית:

            צילום מסך 2026-05-06 235227.png

            כשכפתור האימות במרכז מוביל לדף נחיתה שיצרתי בBase44 גם, וזה - כדי שכתובת האתר תהיה די אמינה. מי שיודע, אפשר לבחור סאב דומיין של האתר שלכם תחת base44.app אם הוא זמין, והכתובת "login-app.base44.app" הייתה זמינה!

            כשהוא נכנס לקישור הוא מגיע לדף הבא:

            6ae9c967-b97c-493b-b602-0962427a22bd-image.png

            שמי שזוכר מלמעלה - נראה מאוד מאוד דומה למקור.
            עשיתי שכשלוחצים על התחברות עם גוגל - זה מראה שגיאה ומבקש להזין מייל וסיסמה:

            fba77155-7699-4ed0-96dd-94d0023ff323-image.png

            ברגע שהוא לוחץ על שליחה למטה - שני הערכים האלו נשלחים אלי אוטומטית למייל בצורה מסודרת, והוא ממשיך לאתר המקורי של Base44, וככה יש לי את פרטי ההתחברות של המנהל.

            זה היה ארוך - אבל שווה את הסיפוק והלמידה.
            מקווה שעניין אתכם ושהחכמתם.
            אם יש לי טעויות אשמח שתתקנו אותי כדי שגם אני אלמד, וכנ"ל לגבי שאלות הערות והארות - אשמח לקנות כמה שיותר ידע בתחום.

            מגנוס קרלסןמ מנותק
            מגנוס קרלסןמ מנותק
            מגנוס קרלסן
            כתב נערך לאחרונה על ידי
            #5

            @אברהם-גלסר שאפו!

            בקרו באתר שלי: https://did.li/magnus-top

            תגובה 1 תגובה אחרונה
            1
            • אברהם גלסרא אברהם גלסר

              קצת ארוך - אבל שווה את זה, כדאי לקרוא עד הסוף!

              אחד הכלים שאני הכי נהנה לבנות בהם אתרים ואפליקציות הוא Base44.
              בהתחלה ממש התלהבתי ממנו ופיזרתי דברים שבניתי איתו לכל כיוון, עד שמישהו הסב את תשומת ליבי לפרטים אישיים של משתמשים שדלפו החוצה מהאתר שבניתי בגלל הרשאות קריאה וכתיבה לא תקינות של מאגרי הנתונים שלי.
              עד אותו רגע בכלל לא חשבתי על זה וגם הבוט שלהם בעצמו לא חשב על לסדר את ההרשאות ולא הפנה את תשומת ליבי לזה.
              זה הגיע למצב שכתובות מיילים, שמות, מספרי טלפון ועוד פרטים של משתמשים באתרים שבניתי פשוט היו חשופים לכולי עלמא.
              זה היה חלק אחד שלימד אותי כמה חשוב וצריך לשים לב כל הזמן להרשאות קריאה וכתיבה.
              זה היה לפני כמה חודשים ובינתיים שכחתי מהסיפור.

              החלק השני היה כשראיתי אתר שמישהו בנה בBase44, ובגלל שהאתר שלו היה בשלבי בנייה - הוא חסם אותו זמנית למשתמשים אורחים.

              101cbe4a-f74d-42a7-ac41-5f111f2d200d-image.png

              ראיתי שבשנייה הראשונה האתר עצמו כן נטען ורק אחרי רגע מופיע מסך החסימה.
              הלכתי לNetwork וראיתי באמת בקשה בשם "maintenance_mode" שנטענת עם הערך "true" שנייה אחרי שהאתר עצמו נטען.

              b4da1325-5069-47bc-be18-0f7524f337d0-image.png

              בפשטות, האתר שואל את השרת אם maintenance_mode פעיל
              השרת מחזיר את הערכים של AppSettings, למשל:
              maintenance_mode = true
              הסקריפט תופס את התשובה לפני שהקוד של האתר קורא אותה ומחליף מקומית ל maintenance_mode=false
              ככה מבחינת הקוד שרץ בדפדפן, האתר “חושב” שאין מצב תחזוקה ולכן השכבה של החסימה לא מוצגת וכל האתר מוצג בריש גלי:

              44372fc3-7746-4923-95e4-ba6056b8b0ca-image.png

              נחמד מאוד, טפחתי לי לעצמי על השכם, וראיתי שאם מתחברים ניתן לראות יותר תוכן, אז התחברתי עם חשבון גוגל במסך ההתחברות הרגיל של Base44:

              a640f493-3448-4399-b3f1-353b5def99a9-image.png

              ברגע שהתחברתי ראיתי חסימה נוספת שמופיעה למשתמשים מחוברים שאין להם הרשאת צפייה:

              111b91bb-9021-4ce6-bffd-b5e3a1bd238f-image.png

              ראיתי שגם בחסימה הזאת, קודם האתר הרגיל נטען ורק אחרי שנייה מופיע מסך החסימה.
              כלומר - האתר כן נטען ורק אחרי זה הוא מוודא איזה משתמש נכנס.

              שוב הרצתי סקריפט שמנסה לתפוס את הבקשה של השרת ולתת לעצמי כמה שיותר הרשאות:

              95fda461-0bc2-4e94-bbff-c16e42b07e6e-image.png

              ו...

              65fe0aac-f036-4901-b73c-1be54a724a82-image.png

              הצלחתי להיכנס בתור מנהל🥳

              אממה, במצב הנתון אני נחשב מנהל רק בצד הלקוח ולכן מוצג לי האתר שכבר נטען ונחסם לאחר מכן, אבל לערוך את הדברים כמנהל - זה אני לא יכול כי בשביל זה צריך גם אימות של צד שרת כמובן.

              מהבחינה הזו - עד כאן הצלחתי להגיע, אבל זה לא נגמר פה.

              במהלך כל החיטוטים בנבכי האתר הזה, פתאום גיליתי שהבעלים שלו חבר שלי.
              אמרתי, איזה יופי, עכשיו לא איכפת לי לקחת עוד צעד קדימה - fishing attack.

              הכנתי אתר בBase44 שנראה בדיוק כמו דף הכניסה לאתר שלו, ושלחתי לו מייל מתחזה, כאילו בשם מערכת התמיכה של Base44.
              פתחתי חשבון מייל בשם "base44support@gmail.com", ובהגדרות החשבון שיניתי את השם שמופיע בשליחה שלו ל: "Base44 | Support", שמתי תמונת פרופיל של הלוגו שלהם ועיצבתי מייל שנראה בדיוק כמו המיילים שהם שולחים.
              תוצאה סופית:

              צילום מסך 2026-05-06 235227.png

              כשכפתור האימות במרכז מוביל לדף נחיתה שיצרתי בBase44 גם, וזה - כדי שכתובת האתר תהיה די אמינה. מי שיודע, אפשר לבחור סאב דומיין של האתר שלכם תחת base44.app אם הוא זמין, והכתובת "login-app.base44.app" הייתה זמינה!

              כשהוא נכנס לקישור הוא מגיע לדף הבא:

              6ae9c967-b97c-493b-b602-0962427a22bd-image.png

              שמי שזוכר מלמעלה - נראה מאוד מאוד דומה למקור.
              עשיתי שכשלוחצים על התחברות עם גוגל - זה מראה שגיאה ומבקש להזין מייל וסיסמה:

              fba77155-7699-4ed0-96dd-94d0023ff323-image.png

              ברגע שהוא לוחץ על שליחה למטה - שני הערכים האלו נשלחים אלי אוטומטית למייל בצורה מסודרת, והוא ממשיך לאתר המקורי של Base44, וככה יש לי את פרטי ההתחברות של המנהל.

              זה היה ארוך - אבל שווה את הסיפוק והלמידה.
              מקווה שעניין אתכם ושהחכמתם.
              אם יש לי טעויות אשמח שתתקנו אותי כדי שגם אני אלמד, וכנ"ל לגבי שאלות הערות והארות - אשמח לקנות כמה שיותר ידע בתחום.

              אברהם גלסרא מחובר
              אברהם גלסרא מחובר
              אברהם גלסר
              כתב נערך לאחרונה על ידי אברהם גלסר
              #6

              עכשיו אני נזכר לשאול
              אם יש למישהו רעיון איך בצורה כל שהיא כן יש דרך לשנות משהו בצד שרת על ידי סקריפט שרץ בצד לקוח אשמח שיכתוב.
              או שזה תרתי דסתרי...

              ה תגובה 1 תגובה אחרונה
              0
              • אברהם גלסרא אברהם גלסר

                עכשיו אני נזכר לשאול
                אם יש למישהו רעיון איך בצורה כל שהיא כן יש דרך לשנות משהו בצד שרת על ידי סקריפט שרץ בצד לקוח אשמח שיכתוב.
                או שזה תרתי דסתרי...

                ה מנותק
                ה מנותק
                החכם התם
                כתב נערך לאחרונה על ידי
                #7

                @אברהם-גלסר לא גילית לנו איך החבר הגיב...

                אברהם גלסרא תגובה 1 תגובה אחרונה
                2
                • אברהם גלסרא אברהם גלסר

                  @המלאך אלא אם כן זה Claude Mythos 😉

                  תודה רבה! כיף להתחדש 😊

                  NH.LOCALN מנותק
                  NH.LOCALN מנותק
                  NH.LOCAL
                  מדריכים
                  כתב נערך לאחרונה על ידי NH.LOCAL
                  #8

                  @אברהם-גלסר כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                  @המלאך אלא אם כן זה Claude Mythos

                  ובשונה מה"מיתוס" המקובל, GPT 5.5 ברמת יכולות אבטחה דומות לקלוד מיתוס!

                  עריכה: למעשה, כנראה שהוא אפילו טוב יותר מקלוד מיתוס ביכולות הגנת סייבר...

                  להעשרה נוספת:

                  • https://www.mindstudio.ai/blog/gpt-5-5-vs-claude-mythos-cybersecurity-benchmark-comparison
                  • https://www.reddit.com/r/accelerate/comments/1t4zfzv/a_new_analysis_on_claude_mythos_capabilities_has/

                  אתר הפרוייקטים שלי!

                  אברהם גלסרא המלאךה 2 תגובות תגובה אחרונה
                  3
                  • אברהם גלסרא אברהם גלסר

                    קצת ארוך - אבל שווה את זה, כדאי לקרוא עד הסוף!

                    אחד הכלים שאני הכי נהנה לבנות בהם אתרים ואפליקציות הוא Base44.
                    בהתחלה ממש התלהבתי ממנו ופיזרתי דברים שבניתי איתו לכל כיוון, עד שמישהו הסב את תשומת ליבי לפרטים אישיים של משתמשים שדלפו החוצה מהאתר שבניתי בגלל הרשאות קריאה וכתיבה לא תקינות של מאגרי הנתונים שלי.
                    עד אותו רגע בכלל לא חשבתי על זה וגם הבוט שלהם בעצמו לא חשב על לסדר את ההרשאות ולא הפנה את תשומת ליבי לזה.
                    זה הגיע למצב שכתובות מיילים, שמות, מספרי טלפון ועוד פרטים של משתמשים באתרים שבניתי פשוט היו חשופים לכולי עלמא.
                    זה היה חלק אחד שלימד אותי כמה חשוב וצריך לשים לב כל הזמן להרשאות קריאה וכתיבה.
                    זה היה לפני כמה חודשים ובינתיים שכחתי מהסיפור.

                    החלק השני היה כשראיתי אתר שמישהו בנה בBase44, ובגלל שהאתר שלו היה בשלבי בנייה - הוא חסם אותו זמנית למשתמשים אורחים.

                    101cbe4a-f74d-42a7-ac41-5f111f2d200d-image.png

                    ראיתי שבשנייה הראשונה האתר עצמו כן נטען ורק אחרי רגע מופיע מסך החסימה.
                    הלכתי לNetwork וראיתי באמת בקשה בשם "maintenance_mode" שנטענת עם הערך "true" שנייה אחרי שהאתר עצמו נטען.

                    b4da1325-5069-47bc-be18-0f7524f337d0-image.png

                    בפשטות, האתר שואל את השרת אם maintenance_mode פעיל
                    השרת מחזיר את הערכים של AppSettings, למשל:
                    maintenance_mode = true
                    הסקריפט תופס את התשובה לפני שהקוד של האתר קורא אותה ומחליף מקומית ל maintenance_mode=false
                    ככה מבחינת הקוד שרץ בדפדפן, האתר “חושב” שאין מצב תחזוקה ולכן השכבה של החסימה לא מוצגת וכל האתר מוצג בריש גלי:

                    44372fc3-7746-4923-95e4-ba6056b8b0ca-image.png

                    נחמד מאוד, טפחתי לי לעצמי על השכם, וראיתי שאם מתחברים ניתן לראות יותר תוכן, אז התחברתי עם חשבון גוגל במסך ההתחברות הרגיל של Base44:

                    a640f493-3448-4399-b3f1-353b5def99a9-image.png

                    ברגע שהתחברתי ראיתי חסימה נוספת שמופיעה למשתמשים מחוברים שאין להם הרשאת צפייה:

                    111b91bb-9021-4ce6-bffd-b5e3a1bd238f-image.png

                    ראיתי שגם בחסימה הזאת, קודם האתר הרגיל נטען ורק אחרי שנייה מופיע מסך החסימה.
                    כלומר - האתר כן נטען ורק אחרי זה הוא מוודא איזה משתמש נכנס.

                    שוב הרצתי סקריפט שמנסה לתפוס את הבקשה של השרת ולתת לעצמי כמה שיותר הרשאות:

                    95fda461-0bc2-4e94-bbff-c16e42b07e6e-image.png

                    ו...

                    65fe0aac-f036-4901-b73c-1be54a724a82-image.png

                    הצלחתי להיכנס בתור מנהל🥳

                    אממה, במצב הנתון אני נחשב מנהל רק בצד הלקוח ולכן מוצג לי האתר שכבר נטען ונחסם לאחר מכן, אבל לערוך את הדברים כמנהל - זה אני לא יכול כי בשביל זה צריך גם אימות של צד שרת כמובן.

                    מהבחינה הזו - עד כאן הצלחתי להגיע, אבל זה לא נגמר פה.

                    במהלך כל החיטוטים בנבכי האתר הזה, פתאום גיליתי שהבעלים שלו חבר שלי.
                    אמרתי, איזה יופי, עכשיו לא איכפת לי לקחת עוד צעד קדימה - fishing attack.

                    הכנתי אתר בBase44 שנראה בדיוק כמו דף הכניסה לאתר שלו, ושלחתי לו מייל מתחזה, כאילו בשם מערכת התמיכה של Base44.
                    פתחתי חשבון מייל בשם "base44support@gmail.com", ובהגדרות החשבון שיניתי את השם שמופיע בשליחה שלו ל: "Base44 | Support", שמתי תמונת פרופיל של הלוגו שלהם ועיצבתי מייל שנראה בדיוק כמו המיילים שהם שולחים.
                    תוצאה סופית:

                    צילום מסך 2026-05-06 235227.png

                    כשכפתור האימות במרכז מוביל לדף נחיתה שיצרתי בBase44 גם, וזה - כדי שכתובת האתר תהיה די אמינה. מי שיודע, אפשר לבחור סאב דומיין של האתר שלכם תחת base44.app אם הוא זמין, והכתובת "login-app.base44.app" הייתה זמינה!

                    כשהוא נכנס לקישור הוא מגיע לדף הבא:

                    6ae9c967-b97c-493b-b602-0962427a22bd-image.png

                    שמי שזוכר מלמעלה - נראה מאוד מאוד דומה למקור.
                    עשיתי שכשלוחצים על התחברות עם גוגל - זה מראה שגיאה ומבקש להזין מייל וסיסמה:

                    fba77155-7699-4ed0-96dd-94d0023ff323-image.png

                    ברגע שהוא לוחץ על שליחה למטה - שני הערכים האלו נשלחים אלי אוטומטית למייל בצורה מסודרת, והוא ממשיך לאתר המקורי של Base44, וככה יש לי את פרטי ההתחברות של המנהל.

                    זה היה ארוך - אבל שווה את הסיפוק והלמידה.
                    מקווה שעניין אתכם ושהחכמתם.
                    אם יש לי טעויות אשמח שתתקנו אותי כדי שגם אני אלמד, וכנ"ל לגבי שאלות הערות והארות - אשמח לקנות כמה שיותר ידע בתחום.

                    י מנותק
                    י מנותק
                    יוסף מאיר וייס
                    כתב נערך לאחרונה על ידי
                    #9

                    @אברהם-גלסר כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                    מקווה שעניין אתכם ושהחכמתם.

                    אין לך מושג עד כמה 👏👏

                    תגובה 1 תגובה אחרונה
                    2
                    • ה החכם התם

                      @אברהם-גלסר לא גילית לנו איך החבר הגיב...

                      אברהם גלסרא מחובר
                      אברהם גלסרא מחובר
                      אברהם גלסר
                      כתב נערך לאחרונה על ידי
                      #10

                      @החכם-התם צודק 🙈
                      הוא באמת פתח את זה ושלח את הפרטים.
                      כמובן שבאותו רגע יצרתי איתו קשר והסברתי לו את כל הבעיות שיש לו באתר.
                      הוא נדהם כי הוא חשב שAI יודע לעשות מספיק גדרות אבטחה...

                      תגובה 1 תגובה אחרונה
                      1
                      • NH.LOCALN NH.LOCAL

                        @אברהם-גלסר כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                        @המלאך אלא אם כן זה Claude Mythos

                        ובשונה מה"מיתוס" המקובל, GPT 5.5 ברמת יכולות אבטחה דומות לקלוד מיתוס!

                        עריכה: למעשה, כנראה שהוא אפילו טוב יותר מקלוד מיתוס ביכולות הגנת סייבר...

                        להעשרה נוספת:

                        • https://www.mindstudio.ai/blog/gpt-5-5-vs-claude-mythos-cybersecurity-benchmark-comparison
                        • https://www.reddit.com/r/accelerate/comments/1t4zfzv/a_new_analysis_on_claude_mythos_capabilities_has/
                        אברהם גלסרא מחובר
                        אברהם גלסרא מחובר
                        אברהם גלסר
                        כתב נערך לאחרונה על ידי
                        #11

                        @NH.LOCAL כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                        ביכולות הגנת סייבר...

                        השאלה אם גם במציאת פרצות, זה לא פחות חשוב...

                        NH.LOCALN תגובה 1 תגובה אחרונה
                        0
                        • אברהם גלסרא אברהם גלסר

                          @NH.LOCAL כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                          ביכולות הגנת סייבר...

                          השאלה אם גם במציאת פרצות, זה לא פחות חשוב...

                          NH.LOCALN מנותק
                          NH.LOCALN מנותק
                          NH.LOCAL
                          מדריכים
                          כתב נערך לאחרונה על ידי
                          #12

                          @אברהם-גלסר ברור. זה היינו הך.

                          אתר הפרוייקטים שלי!

                          תגובה 1 תגובה אחרונה
                          1
                          • NH.LOCALN NH.LOCAL

                            @אברהם-גלסר כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                            @המלאך אלא אם כן זה Claude Mythos

                            ובשונה מה"מיתוס" המקובל, GPT 5.5 ברמת יכולות אבטחה דומות לקלוד מיתוס!

                            עריכה: למעשה, כנראה שהוא אפילו טוב יותר מקלוד מיתוס ביכולות הגנת סייבר...

                            להעשרה נוספת:

                            • https://www.mindstudio.ai/blog/gpt-5-5-vs-claude-mythos-cybersecurity-benchmark-comparison
                            • https://www.reddit.com/r/accelerate/comments/1t4zfzv/a_new_analysis_on_claude_mythos_capabilities_has/
                            המלאךה מנותק
                            המלאךה מנותק
                            המלאך
                            כתב נערך לאחרונה על ידי
                            #13

                            @NH.LOCAL ממש לא כזה חד משמעי.
                            ישנם כמה סוגי יכולות התקפיות.
                            בחלקם מיתוס' הרבה יותר טוב בפער מgpt.
                            1 - הראשון והקודם לכל. זרו די, פירצת יום אפס. בזה מיתוס' נראה לוקח בהליכה את gpt. [הוא מצא פרצות אבטחה בני עשרות שנים! בדפדפנים על פי פרסומים].
                            2 - Exploit Development. פה דווקא gpt לוקח. הוא די חזק בreverse engineering [מה שהבאת @nh.local במאמר הראשון עם ה10 דקות מול 10 שעות.
                            ויש עוד הרבה.
                            בחלקם gpt מוביל.
                            ובחלקם דווקא בעל המיתוס מנצח.
                            לא נראה לי מדוייק להגיד שgpt יותר טוב מקלוד מיתוס באבטחה.

                            NH.LOCALN תגובה 1 תגובה אחרונה
                            1
                            • אברהם גלסרא אברהם גלסר התייחס לנושא זה
                            • אברהם גלסרא אברהם גלסר

                              קצת ארוך - אבל שווה את זה, כדאי לקרוא עד הסוף!

                              אחד הכלים שאני הכי נהנה לבנות בהם אתרים ואפליקציות הוא Base44.
                              בהתחלה ממש התלהבתי ממנו ופיזרתי דברים שבניתי איתו לכל כיוון, עד שמישהו הסב את תשומת ליבי לפרטים אישיים של משתמשים שדלפו החוצה מהאתר שבניתי בגלל הרשאות קריאה וכתיבה לא תקינות של מאגרי הנתונים שלי.
                              עד אותו רגע בכלל לא חשבתי על זה וגם הבוט שלהם בעצמו לא חשב על לסדר את ההרשאות ולא הפנה את תשומת ליבי לזה.
                              זה הגיע למצב שכתובות מיילים, שמות, מספרי טלפון ועוד פרטים של משתמשים באתרים שבניתי פשוט היו חשופים לכולי עלמא.
                              זה היה חלק אחד שלימד אותי כמה חשוב וצריך לשים לב כל הזמן להרשאות קריאה וכתיבה.
                              זה היה לפני כמה חודשים ובינתיים שכחתי מהסיפור.

                              החלק השני היה כשראיתי אתר שמישהו בנה בBase44, ובגלל שהאתר שלו היה בשלבי בנייה - הוא חסם אותו זמנית למשתמשים אורחים.

                              101cbe4a-f74d-42a7-ac41-5f111f2d200d-image.png

                              ראיתי שבשנייה הראשונה האתר עצמו כן נטען ורק אחרי רגע מופיע מסך החסימה.
                              הלכתי לNetwork וראיתי באמת בקשה בשם "maintenance_mode" שנטענת עם הערך "true" שנייה אחרי שהאתר עצמו נטען.

                              b4da1325-5069-47bc-be18-0f7524f337d0-image.png

                              בפשטות, האתר שואל את השרת אם maintenance_mode פעיל
                              השרת מחזיר את הערכים של AppSettings, למשל:
                              maintenance_mode = true
                              הסקריפט תופס את התשובה לפני שהקוד של האתר קורא אותה ומחליף מקומית ל maintenance_mode=false
                              ככה מבחינת הקוד שרץ בדפדפן, האתר “חושב” שאין מצב תחזוקה ולכן השכבה של החסימה לא מוצגת וכל האתר מוצג בריש גלי:

                              44372fc3-7746-4923-95e4-ba6056b8b0ca-image.png

                              נחמד מאוד, טפחתי לי לעצמי על השכם, וראיתי שאם מתחברים ניתן לראות יותר תוכן, אז התחברתי עם חשבון גוגל במסך ההתחברות הרגיל של Base44:

                              a640f493-3448-4399-b3f1-353b5def99a9-image.png

                              ברגע שהתחברתי ראיתי חסימה נוספת שמופיעה למשתמשים מחוברים שאין להם הרשאת צפייה:

                              111b91bb-9021-4ce6-bffd-b5e3a1bd238f-image.png

                              ראיתי שגם בחסימה הזאת, קודם האתר הרגיל נטען ורק אחרי שנייה מופיע מסך החסימה.
                              כלומר - האתר כן נטען ורק אחרי זה הוא מוודא איזה משתמש נכנס.

                              שוב הרצתי סקריפט שמנסה לתפוס את הבקשה של השרת ולתת לעצמי כמה שיותר הרשאות:

                              95fda461-0bc2-4e94-bbff-c16e42b07e6e-image.png

                              ו...

                              65fe0aac-f036-4901-b73c-1be54a724a82-image.png

                              הצלחתי להיכנס בתור מנהל🥳

                              אממה, במצב הנתון אני נחשב מנהל רק בצד הלקוח ולכן מוצג לי האתר שכבר נטען ונחסם לאחר מכן, אבל לערוך את הדברים כמנהל - זה אני לא יכול כי בשביל זה צריך גם אימות של צד שרת כמובן.

                              מהבחינה הזו - עד כאן הצלחתי להגיע, אבל זה לא נגמר פה.

                              במהלך כל החיטוטים בנבכי האתר הזה, פתאום גיליתי שהבעלים שלו חבר שלי.
                              אמרתי, איזה יופי, עכשיו לא איכפת לי לקחת עוד צעד קדימה - fishing attack.

                              הכנתי אתר בBase44 שנראה בדיוק כמו דף הכניסה לאתר שלו, ושלחתי לו מייל מתחזה, כאילו בשם מערכת התמיכה של Base44.
                              פתחתי חשבון מייל בשם "base44support@gmail.com", ובהגדרות החשבון שיניתי את השם שמופיע בשליחה שלו ל: "Base44 | Support", שמתי תמונת פרופיל של הלוגו שלהם ועיצבתי מייל שנראה בדיוק כמו המיילים שהם שולחים.
                              תוצאה סופית:

                              צילום מסך 2026-05-06 235227.png

                              כשכפתור האימות במרכז מוביל לדף נחיתה שיצרתי בBase44 גם, וזה - כדי שכתובת האתר תהיה די אמינה. מי שיודע, אפשר לבחור סאב דומיין של האתר שלכם תחת base44.app אם הוא זמין, והכתובת "login-app.base44.app" הייתה זמינה!

                              כשהוא נכנס לקישור הוא מגיע לדף הבא:

                              6ae9c967-b97c-493b-b602-0962427a22bd-image.png

                              שמי שזוכר מלמעלה - נראה מאוד מאוד דומה למקור.
                              עשיתי שכשלוחצים על התחברות עם גוגל - זה מראה שגיאה ומבקש להזין מייל וסיסמה:

                              fba77155-7699-4ed0-96dd-94d0023ff323-image.png

                              ברגע שהוא לוחץ על שליחה למטה - שני הערכים האלו נשלחים אלי אוטומטית למייל בצורה מסודרת, והוא ממשיך לאתר המקורי של Base44, וככה יש לי את פרטי ההתחברות של המנהל.

                              זה היה ארוך - אבל שווה את הסיפוק והלמידה.
                              מקווה שעניין אתכם ושהחכמתם.
                              אם יש לי טעויות אשמח שתתקנו אותי כדי שגם אני אלמד, וכנ"ל לגבי שאלות הערות והארות - אשמח לקנות כמה שיותר ידע בתחום.

                              ד מנותק
                              ד מנותק
                              דוד 33
                              כתב נערך לאחרונה על ידי
                              #14

                              @אברהם-גלסר
                              אז איך עושים אבטחה בצורה טובה?

                              המלאךה תגובה 1 תגובה אחרונה
                              0
                              • ד דוד 33

                                @אברהם-גלסר
                                אז איך עושים אבטחה בצורה טובה?

                                המלאךה מנותק
                                המלאךה מנותק
                                המלאך
                                כתב נערך לאחרונה על ידי
                                #15

                                @דוד-33 😄
                                פעם ראיתי ציטוט בשם פרופסור יוג'ין ספאפורד:
                                "המערכת המאובטחת היחידה היא כזו שהיא כבויה, יצוקה בתוך בלוק בטון, חתומה בחדר מצופה עופרת עם שומרים חמושים – וגם אז יש לי ספקות לגביה."
                                לגופו של דיון.
                                אף פעם אין כזה דבר מאובטחת מספיק.
                                אבל מדברים רגילים.
                                אפשר עם הפרומפט הנכון לגרום לAI לבדוק שאין בזה בעיות.

                                ד תגובה 1 תגובה אחרונה
                                2
                                • המלאךה המלאך

                                  @דוד-33 😄
                                  פעם ראיתי ציטוט בשם פרופסור יוג'ין ספאפורד:
                                  "המערכת המאובטחת היחידה היא כזו שהיא כבויה, יצוקה בתוך בלוק בטון, חתומה בחדר מצופה עופרת עם שומרים חמושים – וגם אז יש לי ספקות לגביה."
                                  לגופו של דיון.
                                  אף פעם אין כזה דבר מאובטחת מספיק.
                                  אבל מדברים רגילים.
                                  אפשר עם הפרומפט הנכון לגרום לAI לבדוק שאין בזה בעיות.

                                  ד מנותק
                                  ד מנותק
                                  דוד 33
                                  כתב נערך לאחרונה על ידי דוד 33
                                  #16

                                  @המלאך

                                  אפשר עם הפרומפט הנכון לגרום לAI לבדוק שאין בזה בעיות

                                  אשמח לפרומפט שאכניס בבקשה לAI

                                  המלאךה אברהם גלסרא 2 תגובות תגובה אחרונה
                                  0
                                  • ד דוד 33

                                    @המלאך

                                    אפשר עם הפרומפט הנכון לגרום לAI לבדוק שאין בזה בעיות

                                    אשמח לפרומפט שאכניס בבקשה לAI

                                    המלאךה מנותק
                                    המלאךה מנותק
                                    המלאך
                                    כתב נערך לאחרונה על ידי
                                    #17

                                    @דוד-33 כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                                    אשמח לפרומפט שאכניס בבקשה לAI

                                    איך אני אתן לך?
                                    צריך להתאים ייעודית לפרויקט שאותו אתה עושה.
                                    צריך לדעת בדיוק כל פרט הכי קטן.
                                    להתאים את האבטחה לארכיקטורה.

                                    תגובה 1 תגובה אחרונה
                                    1
                                    • ד דוד 33

                                      @המלאך

                                      אפשר עם הפרומפט הנכון לגרום לAI לבדוק שאין בזה בעיות

                                      אשמח לפרומפט שאכניס בבקשה לAI

                                      אברהם גלסרא מחובר
                                      אברהם גלסרא מחובר
                                      אברהם גלסר
                                      כתב נערך לאחרונה על ידי
                                      #18

                                      @דוד-33 תכתוב פה פרטים ונעזור...
                                      אם אתה לא רוצה כאן אפשר בפרטי

                                      תגובה 1 תגובה אחרונה
                                      1
                                      • המלאךה המלאך

                                        @NH.LOCAL ממש לא כזה חד משמעי.
                                        ישנם כמה סוגי יכולות התקפיות.
                                        בחלקם מיתוס' הרבה יותר טוב בפער מgpt.
                                        1 - הראשון והקודם לכל. זרו די, פירצת יום אפס. בזה מיתוס' נראה לוקח בהליכה את gpt. [הוא מצא פרצות אבטחה בני עשרות שנים! בדפדפנים על פי פרסומים].
                                        2 - Exploit Development. פה דווקא gpt לוקח. הוא די חזק בreverse engineering [מה שהבאת @nh.local במאמר הראשון עם ה10 דקות מול 10 שעות.
                                        ויש עוד הרבה.
                                        בחלקם gpt מוביל.
                                        ובחלקם דווקא בעל המיתוס מנצח.
                                        לא נראה לי מדוייק להגיד שgpt יותר טוב מקלוד מיתוס באבטחה.

                                        NH.LOCALN מנותק
                                        NH.LOCALN מנותק
                                        NH.LOCAL
                                        מדריכים
                                        כתב נערך לאחרונה על ידי
                                        #19

                                        @המלאך כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                                        @NH.LOCAL ממש לא כזה חד משמעי.
                                        ישנם כמה סוגי יכולות התקפיות.
                                        בחלקם מיתוס' הרבה יותר טוב בפער מgpt.
                                        1 - הראשון והקודם לכל. זרו די, פירצת יום אפס. בזה מיתוס' נראה לוקח בהליכה את gpt. [הוא מצא פרצות אבטחה בני עשרות שנים! בדפדפנים על פי פרסומים].
                                        2 - Exploit Development. פה דווקא gpt לוקח. הוא די חזק בreverse engineering [מה שהבאת @nh.local במאמר הראשון עם ה10 דקות מול 10 שעות.
                                        ויש עוד הרבה.
                                        בחלקם gpt מוביל.
                                        ובחלקם דווקא בעל המיתוס מנצח.
                                        לא נראה לי מדוייק להגיד שgpt יותר טוב מקלוד מיתוס באבטחה.

                                        אתה בהחלט צודק. בכל מקרה, לפרוייקטים בסדר גודל כאן, אין שום צורך ביכולות אבטחה מטורפות
                                        למעשה גם GPT 5.4 ו-5.3 היו טובים מספיק

                                        כל מה שצריך זה להשתמש ביכולות האלו בפועל. כלומר לבקש מהמודלים למצוא פרצות אבטחה ולתקן אותן

                                        אתר הפרוייקטים שלי!

                                        תגובה 1 תגובה אחרונה
                                        4
                                        • אברהם גלסרא אברהם גלסר

                                          קצת ארוך - אבל שווה את זה, כדאי לקרוא עד הסוף!

                                          אחד הכלים שאני הכי נהנה לבנות בהם אתרים ואפליקציות הוא Base44.
                                          בהתחלה ממש התלהבתי ממנו ופיזרתי דברים שבניתי איתו לכל כיוון, עד שמישהו הסב את תשומת ליבי לפרטים אישיים של משתמשים שדלפו החוצה מהאתר שבניתי בגלל הרשאות קריאה וכתיבה לא תקינות של מאגרי הנתונים שלי.
                                          עד אותו רגע בכלל לא חשבתי על זה וגם הבוט שלהם בעצמו לא חשב על לסדר את ההרשאות ולא הפנה את תשומת ליבי לזה.
                                          זה הגיע למצב שכתובות מיילים, שמות, מספרי טלפון ועוד פרטים של משתמשים באתרים שבניתי פשוט היו חשופים לכולי עלמא.
                                          זה היה חלק אחד שלימד אותי כמה חשוב וצריך לשים לב כל הזמן להרשאות קריאה וכתיבה.
                                          זה היה לפני כמה חודשים ובינתיים שכחתי מהסיפור.

                                          החלק השני היה כשראיתי אתר שמישהו בנה בBase44, ובגלל שהאתר שלו היה בשלבי בנייה - הוא חסם אותו זמנית למשתמשים אורחים.

                                          101cbe4a-f74d-42a7-ac41-5f111f2d200d-image.png

                                          ראיתי שבשנייה הראשונה האתר עצמו כן נטען ורק אחרי רגע מופיע מסך החסימה.
                                          הלכתי לNetwork וראיתי באמת בקשה בשם "maintenance_mode" שנטענת עם הערך "true" שנייה אחרי שהאתר עצמו נטען.

                                          b4da1325-5069-47bc-be18-0f7524f337d0-image.png

                                          בפשטות, האתר שואל את השרת אם maintenance_mode פעיל
                                          השרת מחזיר את הערכים של AppSettings, למשל:
                                          maintenance_mode = true
                                          הסקריפט תופס את התשובה לפני שהקוד של האתר קורא אותה ומחליף מקומית ל maintenance_mode=false
                                          ככה מבחינת הקוד שרץ בדפדפן, האתר “חושב” שאין מצב תחזוקה ולכן השכבה של החסימה לא מוצגת וכל האתר מוצג בריש גלי:

                                          44372fc3-7746-4923-95e4-ba6056b8b0ca-image.png

                                          נחמד מאוד, טפחתי לי לעצמי על השכם, וראיתי שאם מתחברים ניתן לראות יותר תוכן, אז התחברתי עם חשבון גוגל במסך ההתחברות הרגיל של Base44:

                                          a640f493-3448-4399-b3f1-353b5def99a9-image.png

                                          ברגע שהתחברתי ראיתי חסימה נוספת שמופיעה למשתמשים מחוברים שאין להם הרשאת צפייה:

                                          111b91bb-9021-4ce6-bffd-b5e3a1bd238f-image.png

                                          ראיתי שגם בחסימה הזאת, קודם האתר הרגיל נטען ורק אחרי שנייה מופיע מסך החסימה.
                                          כלומר - האתר כן נטען ורק אחרי זה הוא מוודא איזה משתמש נכנס.

                                          שוב הרצתי סקריפט שמנסה לתפוס את הבקשה של השרת ולתת לעצמי כמה שיותר הרשאות:

                                          95fda461-0bc2-4e94-bbff-c16e42b07e6e-image.png

                                          ו...

                                          65fe0aac-f036-4901-b73c-1be54a724a82-image.png

                                          הצלחתי להיכנס בתור מנהל🥳

                                          אממה, במצב הנתון אני נחשב מנהל רק בצד הלקוח ולכן מוצג לי האתר שכבר נטען ונחסם לאחר מכן, אבל לערוך את הדברים כמנהל - זה אני לא יכול כי בשביל זה צריך גם אימות של צד שרת כמובן.

                                          מהבחינה הזו - עד כאן הצלחתי להגיע, אבל זה לא נגמר פה.

                                          במהלך כל החיטוטים בנבכי האתר הזה, פתאום גיליתי שהבעלים שלו חבר שלי.
                                          אמרתי, איזה יופי, עכשיו לא איכפת לי לקחת עוד צעד קדימה - fishing attack.

                                          הכנתי אתר בBase44 שנראה בדיוק כמו דף הכניסה לאתר שלו, ושלחתי לו מייל מתחזה, כאילו בשם מערכת התמיכה של Base44.
                                          פתחתי חשבון מייל בשם "base44support@gmail.com", ובהגדרות החשבון שיניתי את השם שמופיע בשליחה שלו ל: "Base44 | Support", שמתי תמונת פרופיל של הלוגו שלהם ועיצבתי מייל שנראה בדיוק כמו המיילים שהם שולחים.
                                          תוצאה סופית:

                                          צילום מסך 2026-05-06 235227.png

                                          כשכפתור האימות במרכז מוביל לדף נחיתה שיצרתי בBase44 גם, וזה - כדי שכתובת האתר תהיה די אמינה. מי שיודע, אפשר לבחור סאב דומיין של האתר שלכם תחת base44.app אם הוא זמין, והכתובת "login-app.base44.app" הייתה זמינה!

                                          כשהוא נכנס לקישור הוא מגיע לדף הבא:

                                          6ae9c967-b97c-493b-b602-0962427a22bd-image.png

                                          שמי שזוכר מלמעלה - נראה מאוד מאוד דומה למקור.
                                          עשיתי שכשלוחצים על התחברות עם גוגל - זה מראה שגיאה ומבקש להזין מייל וסיסמה:

                                          fba77155-7699-4ed0-96dd-94d0023ff323-image.png

                                          ברגע שהוא לוחץ על שליחה למטה - שני הערכים האלו נשלחים אלי אוטומטית למייל בצורה מסודרת, והוא ממשיך לאתר המקורי של Base44, וככה יש לי את פרטי ההתחברות של המנהל.

                                          זה היה ארוך - אבל שווה את הסיפוק והלמידה.
                                          מקווה שעניין אתכם ושהחכמתם.
                                          אם יש לי טעויות אשמח שתתקנו אותי כדי שגם אני אלמד, וכנ"ל לגבי שאלות הערות והארות - אשמח לקנות כמה שיותר ידע בתחום.

                                          מתכנת חובבמ מנותק
                                          מתכנת חובבמ מנותק
                                          מתכנת חובב
                                          מדריכים
                                          כתב נערך לאחרונה על ידי
                                          #20

                                          @אברהם-גלסר כדאי שתשנה את הכותרת ל "מפתחים עם AI" ולא base44
                                          פשוט משתמע מהכותרת שזאת בעיה בהם

                                          צריך עזרה בשחזור מידע? ייעוץ? egozkokus1@gmail.com

                                          NH.LOCALN אברהם גלסרא 2 תגובות תגובה אחרונה
                                          1

                                          • התחברות

                                          • אין לך חשבון עדיין? הרשמה

                                          • התחברו או הירשמו כדי לחפש.
                                          • פוסט ראשון
                                            פוסט אחרון
                                          0
                                          • חוקי הפורום
                                          • פופולרי
                                          • לא נפתר
                                          • משתמשים
                                          • חיפוש גוגל בפורום
                                          • צור קשר