דילוג לתוכן
  • חוקי הפורום
  • פופולרי
  • לא נפתר
  • משתמשים
  • חיפוש גוגל בפורום
  • צור קשר
עיצובים
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • ברירת מחדל (ללא עיצוב (ברירת מחדל))
  • ללא עיצוב (ברירת מחדל)
כיווץ
מתמחים טופ
  1. דף הבית
  2. מחשבים וטכנולוגיה
  3. עזרה הדדית - מחשבים וטכנולוגיה
  4. שיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️

שיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️

מתוזמן נעוץ נעול הועבר עזרה הדדית - מחשבים וטכנולוגיה
29 פוסטים 11 כותבים 676 צפיות 13 עוקבים
  • מהישן לחדש
  • מהחדש לישן
  • הכי הרבה הצבעות
תגובה
  • תגובה כנושא
התחברו כדי לפרסם תגובה
נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
  • אברהם גלסרא אברהם גלסר

    קצת ארוך - אבל שווה את זה, כדאי לקרוא עד הסוף!

    אחד הכלים שאני הכי נהנה לבנות בהם אתרים ואפליקציות הוא Base44.
    בהתחלה ממש התלהבתי ממנו ופיזרתי דברים שבניתי איתו לכל כיוון, עד שמישהו הסב את תשומת ליבי לפרטים אישיים של משתמשים שדלפו החוצה מהאתר שבניתי בגלל הרשאות קריאה וכתיבה לא תקינות של מאגרי הנתונים שלי.
    עד אותו רגע בכלל לא חשבתי על זה וגם הבוט שלהם בעצמו לא חשב על לסדר את ההרשאות ולא הפנה את תשומת ליבי לזה.
    זה הגיע למצב שכתובות מיילים, שמות, מספרי טלפון ועוד פרטים של משתמשים באתרים שבניתי פשוט היו חשופים לכולי עלמא.
    זה היה חלק אחד שלימד אותי כמה חשוב וצריך לשים לב כל הזמן להרשאות קריאה וכתיבה.
    זה היה לפני כמה חודשים ובינתיים שכחתי מהסיפור.

    החלק השני היה כשראיתי אתר שמישהו בנה בBase44, ובגלל שהאתר שלו היה בשלבי בנייה - הוא חסם אותו זמנית למשתמשים אורחים.

    101cbe4a-f74d-42a7-ac41-5f111f2d200d-image.png

    ראיתי שבשנייה הראשונה האתר עצמו כן נטען ורק אחרי רגע מופיע מסך החסימה.
    הלכתי לNetwork וראיתי באמת בקשה בשם "maintenance_mode" שנטענת עם הערך "true" שנייה אחרי שהאתר עצמו נטען.

    b4da1325-5069-47bc-be18-0f7524f337d0-image.png

    בפשטות, האתר שואל את השרת אם maintenance_mode פעיל
    השרת מחזיר את הערכים של AppSettings, למשל:
    maintenance_mode = true
    הסקריפט תופס את התשובה לפני שהקוד של האתר קורא אותה ומחליף מקומית ל maintenance_mode=false
    ככה מבחינת הקוד שרץ בדפדפן, האתר “חושב” שאין מצב תחזוקה ולכן השכבה של החסימה לא מוצגת וכל האתר מוצג בריש גלי:

    44372fc3-7746-4923-95e4-ba6056b8b0ca-image.png

    נחמד מאוד, טפחתי לי לעצמי על השכם, וראיתי שאם מתחברים ניתן לראות יותר תוכן, אז התחברתי עם חשבון גוגל במסך ההתחברות הרגיל של Base44:

    a640f493-3448-4399-b3f1-353b5def99a9-image.png

    ברגע שהתחברתי ראיתי חסימה נוספת שמופיעה למשתמשים מחוברים שאין להם הרשאת צפייה:

    111b91bb-9021-4ce6-bffd-b5e3a1bd238f-image.png

    ראיתי שגם בחסימה הזאת, קודם האתר הרגיל נטען ורק אחרי שנייה מופיע מסך החסימה.
    כלומר - האתר כן נטען ורק אחרי זה הוא מוודא איזה משתמש נכנס.

    שוב הרצתי סקריפט שמנסה לתפוס את הבקשה של השרת ולתת לעצמי כמה שיותר הרשאות:

    95fda461-0bc2-4e94-bbff-c16e42b07e6e-image.png

    ו...

    65fe0aac-f036-4901-b73c-1be54a724a82-image.png

    הצלחתי להיכנס בתור מנהל🥳

    אממה, במצב הנתון אני נחשב מנהל רק בצד הלקוח ולכן מוצג לי האתר שכבר נטען ונחסם לאחר מכן, אבל לערוך את הדברים כמנהל - זה אני לא יכול כי בשביל זה צריך גם אימות של צד שרת כמובן.

    מהבחינה הזו - עד כאן הצלחתי להגיע, אבל זה לא נגמר פה.

    במהלך כל החיטוטים בנבכי האתר הזה, פתאום גיליתי שהבעלים שלו חבר שלי.
    אמרתי, איזה יופי, עכשיו לא איכפת לי לקחת עוד צעד קדימה - fishing attack.

    הכנתי אתר בBase44 שנראה בדיוק כמו דף הכניסה לאתר שלו, ושלחתי לו מייל מתחזה, כאילו בשם מערכת התמיכה של Base44.
    פתחתי חשבון מייל בשם "base44support@gmail.com", ובהגדרות החשבון שיניתי את השם שמופיע בשליחה שלו ל: "Base44 | Support", שמתי תמונת פרופיל של הלוגו שלהם ועיצבתי מייל שנראה בדיוק כמו המיילים שהם שולחים.
    תוצאה סופית:

    צילום מסך 2026-05-06 235227.png

    כשכפתור האימות במרכז מוביל לדף נחיתה שיצרתי בBase44 גם, וזה - כדי שכתובת האתר תהיה די אמינה. מי שיודע, אפשר לבחור סאב דומיין של האתר שלכם תחת base44.app אם הוא זמין, והכתובת "login-app.base44.app" הייתה זמינה!

    כשהוא נכנס לקישור הוא מגיע לדף הבא:

    6ae9c967-b97c-493b-b602-0962427a22bd-image.png

    שמי שזוכר מלמעלה - נראה מאוד מאוד דומה למקור.
    עשיתי שכשלוחצים על התחברות עם גוגל - זה מראה שגיאה ומבקש להזין מייל וסיסמה:

    fba77155-7699-4ed0-96dd-94d0023ff323-image.png

    ברגע שהוא לוחץ על שליחה למטה - שני הערכים האלו נשלחים אלי אוטומטית למייל בצורה מסודרת, והוא ממשיך לאתר המקורי של Base44, וככה יש לי את פרטי ההתחברות של המנהל.

    זה היה ארוך - אבל שווה את הסיפוק והלמידה.
    מקווה שעניין אתכם ושהחכמתם.
    אם יש לי טעויות אשמח שתתקנו אותי כדי שגם אני אלמד, וכנ"ל לגבי שאלות הערות והארות - אשמח לקנות כמה שיותר ידע בתחום.

    מתכנת חובבמ מנותק
    מתכנת חובבמ מנותק
    מתכנת חובב
    מדריכים
    כתב נערך לאחרונה על ידי
    #20

    @אברהם-גלסר כדאי שתשנה את הכותרת ל "מפתחים עם AI" ולא base44
    פשוט משתמע מהכותרת שזאת בעיה בהם

    צריך עזרה בשחזור מידע? ייעוץ? egozkokus1@gmail.com

    NH.LOCALN אברהם גלסרא 2 תגובות תגובה אחרונה
    1
    • מתכנת חובבמ מתכנת חובב

      @אברהם-גלסר כדאי שתשנה את הכותרת ל "מפתחים עם AI" ולא base44
      פשוט משתמע מהכותרת שזאת בעיה בהם

      NH.LOCALN מנותק
      NH.LOCALN מנותק
      NH.LOCAL
      מדריכים
      כתב נערך לאחרונה על ידי
      #21

      @מתכנת-חובב כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

      @אברהם-גלסר כדאי שתשנה את הכותרת ל "מפתחים עם AI" ולא base44
      פשוט משתמע מהכותרת שזאת בעיה בהם

      ככל הנראה בבייס44 יש בעיה גדולה יותר מסתם פיתוח עם AI
      זו לא בעיה גלובלית בכל הכלים, כי מודלי AI משתפרים מאוד ביצירת קוד מאובטח יותר

      אתר הפרוייקטים שלי!

      מתכנת חובבמ תגובה 1 תגובה אחרונה
      0
      • NH.LOCALN NH.LOCAL

        @מתכנת-חובב כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

        @אברהם-גלסר כדאי שתשנה את הכותרת ל "מפתחים עם AI" ולא base44
        פשוט משתמע מהכותרת שזאת בעיה בהם

        ככל הנראה בבייס44 יש בעיה גדולה יותר מסתם פיתוח עם AI
        זו לא בעיה גלובלית בכל הכלים, כי מודלי AI משתפרים מאוד ביצירת קוד מאובטח יותר

        מתכנת חובבמ מנותק
        מתכנת חובבמ מנותק
        מתכנת חובב
        מדריכים
        כתב נערך לאחרונה על ידי
        #22

        @NH.LOCAL הרעיון הוא שכל עוד אין לו משהו ספציפי להצביע עליו אצל base אין עניין לכתוב את זה
        ובאופן כללי זה שייך לכל פלטפורמות ה vibe ולא רק להם

        צריך עזרה בשחזור מידע? ייעוץ? egozkokus1@gmail.com

        NH.LOCALN תגובה 1 תגובה אחרונה
        0
        • יאיר דניאלי מנותק
          יאיר דניאלי מנותק
          יאיר דניאל
          כתב נערך לאחרונה על ידי
          #23

          משהו מעניין - לא קשור לנושא עצמו.
          שימו לב לשינו בין האייקון בכותרת הנושא לאייקון המצוטט

          001b44fb-ef3d-4324-a9d7-fd9f8063b3ed-image.png

          תגובה 1 תגובה אחרונה
          0
          • מתכנת חובבמ מתכנת חובב

            @NH.LOCAL הרעיון הוא שכל עוד אין לו משהו ספציפי להצביע עליו אצל base אין עניין לכתוב את זה
            ובאופן כללי זה שייך לכל פלטפורמות ה vibe ולא רק להם

            NH.LOCALN מנותק
            NH.LOCALN מנותק
            NH.LOCAL
            מדריכים
            כתב נערך לאחרונה על ידי
            #24

            @מתכנת-חובב כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

            @NH.LOCAL הרעיון הוא שכל עוד אין לו משהו ספציפי להצביע עליו אצל base אין עניין לכתוב את זה
            ובאופן כללי זה שייך לכל פלטפורמות ה vibe ולא רק להם

            אני אישית לא נוגע בפלטפורמות האלה, מעדיף לעשות וייבינג עצמאי ומותאם אישית יותר
            כן זכור לי שזו לא פעם ראשונה שיש דיווח על בעיות אבטחה בבייס44, בעוד lovable למשל כן טובה יותר בנקודה הספציפית הזו

            אתר הפרוייקטים שלי!

            מתכנת חובבמ תגובה 1 תגובה אחרונה
            0
            • NH.LOCALN NH.LOCAL

              @מתכנת-חובב כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

              @NH.LOCAL הרעיון הוא שכל עוד אין לו משהו ספציפי להצביע עליו אצל base אין עניין לכתוב את זה
              ובאופן כללי זה שייך לכל פלטפורמות ה vibe ולא רק להם

              אני אישית לא נוגע בפלטפורמות האלה, מעדיף לעשות וייבינג עצמאי ומותאם אישית יותר
              כן זכור לי שזו לא פעם ראשונה שיש דיווח על בעיות אבטחה בבייס44, בעוד lovable למשל כן טובה יותר בנקודה הספציפית הזו

              מתכנת חובבמ מנותק
              מתכנת חובבמ מנותק
              מתכנת חובב
              מדריכים
              כתב נערך לאחרונה על ידי
              #25

              @NH.LOCAL כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

              כן זכור לי שזו לא פעם ראשונה שיש דיווח על בעיות אבטחה בבייס44, בעוד lovable למשל כן טובה יותר בנקודה הספציפית הזו

              יפה
              אז הנה התחלה של הצבעה על משהו
              ואגב אתה מתכוון לפרצות שגילו בהם לפני כמה חודשים או לעובדה שאתרים שנבנים שם נפרצים מהר מאוד?

              צריך עזרה בשחזור מידע? ייעוץ? egozkokus1@gmail.com

              תגובה 1 תגובה אחרונה
              0
              • מתכנת חובבמ מתכנת חובב

                @אברהם-גלסר כדאי שתשנה את הכותרת ל "מפתחים עם AI" ולא base44
                פשוט משתמע מהכותרת שזאת בעיה בהם

                אברהם גלסרא מנותק
                אברהם גלסרא מנותק
                אברהם גלסר
                כתב נערך לאחרונה על ידי
                #26

                @מתכנת-חובב כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                כדאי שתשנה את הכותרת ל "מפתחים עם AI" ולא base44
                פשוט משתמע מהכותרת שזאת בעיה בהם

                אני לא ממש מכיר את השאר.
                אני יודע שזה ככה באופן כללי, אבל אני באופן ספציפי ראיתי את זה אצלם.

                מתכנת חובבמ תגובה 1 תגובה אחרונה
                0
                • אברהם גלסרא אברהם גלסר

                  @מתכנת-חובב כתב בשיתוף | מפתחים בBase44? תוודאו שאתם בטוחים🛡️:

                  כדאי שתשנה את הכותרת ל "מפתחים עם AI" ולא base44
                  פשוט משתמע מהכותרת שזאת בעיה בהם

                  אני לא ממש מכיר את השאר.
                  אני יודע שזה ככה באופן כללי, אבל אני באופן ספציפי ראיתי את זה אצלם.

                  מתכנת חובבמ מנותק
                  מתכנת חובבמ מנותק
                  מתכנת חובב
                  מדריכים
                  כתב נערך לאחרונה על ידי
                  #27

                  @אברהם-גלסר זה לא משנה כל עוד הבעיה לא נובעת מהם אלא מעצם השימוש ב AI לצרכים שאמורים להיות מאובטחים

                  צריך עזרה בשחזור מידע? ייעוץ? egozkokus1@gmail.com

                  תגובה 1 תגובה אחרונה
                  0
                  • המלאךה מנותק
                    המלאךה מנותק
                    המלאך
                    כתב נערך לאחרונה על ידי המלאך
                    #28

                    @אברהם-גלסר עשיתי ניסוי.
                    לקחתי אתר רנדומלי של משתמש פה בפורום.
                    דווקא הדבר היחיד שהיה גלוי זה הSource Maps.
                    אני מתכוון דרך הקונסול.
                    קח תהנה בעצמך.
                    https://yosef-digital-vault.base44.app/
                    @css-0 לעיונך.

                    תגובה 1 תגובה אחרונה
                    0
                    • אברהם גלסרא אברהם גלסר התייחס לנושא זה
                    • iosi poliI מנותק
                      iosi poliI מנותק
                      iosi poli
                      כתב נערך לאחרונה על ידי
                      #29

                      כתבתי כאן באריכות:
                      https://mitmachim.top/post/1160450

                      אם טעיתי, בבקשה תתקן אותי!

                      תגובה 1 תגובה אחרונה
                      0

                      • התחברות

                      • אין לך חשבון עדיין? הרשמה

                      • התחברו או הירשמו כדי לחפש.
                      • פוסט ראשון
                        פוסט אחרון
                      0
                      • חוקי הפורום
                      • פופולרי
                      • לא נפתר
                      • משתמשים
                      • חיפוש גוגל בפורום
                      • צור קשר