Post
2026年3月15日 下午03:31

OMFG...

這是另一個等級的安全風險了⋯⋯

Local Storage不是安全儲存空間,只要網站中XSS,或是使用者裝了奇怪的user script或extension,或是任何一種讓瀏覽器決定執行Javascript的方式,session token就有機會噴出去

我以為現在用HttpOnly好好把Cookie鎖起來是基本常識了,很意外Discord可以這樣運作這麼久還不會出大事⋯⋯

補充 在 2020 年的時候 Minecraft 2B2T 的 Community 跑出了一個很牛逼的新掛

叫做 "megyn / wurst+ / wurst+2"

他跟 wurst 本身沒關係 而且我沒記錯的話他是based在1.12.2 的 KAMI client 改的

在推廣這個 "Utility Mod" 給大家使用的時候 大家都沒發現他們的 Token 正在被悄悄盜走

這個Mod會做以下動作:

Record System Username ( user.name )

Record Minecraft IGN

Record System Name (os.name)

Record Public I...

...顯示更多 (410 字)

這很2B2T😂

相關留言

看起來是cookie/session hijack?

就是不管帳號密碼,直接複製瀏覽器的登入狀態來用

前幾年那波YouTube盜帳好像也是這種