edis0n0

群晖是怎么做到通过网页扫描内网所有群晖设备的?不会被浏览器同源策略拦截吗?随便一个网页都能随意访问内网是不是很不安全, pian 用户点一个网页就能进内网扫洞偷数据了(很多用户内网走 HTTP 的 she-像-头之类设备默认密码都不改的)?

  •  
  •   edis0n0 · Nov 17, 2022 · 2419 views
    This topic created in 1343 days ago, the information mentioned may be changed or developed.
    https://finds.synology.com/

    iOS 上的一个很好用的乌-ke-兰软件 Documents 的 https://docstransfer.com/ 是不是也是相同的原理?

    真的不存在安全问题吗?
    9 replies    2022-11-17 20:31:39 +08:00
    edis0n0
        1
    edis0n0  
    OP
       Nov 17, 2022
    不知道哪个是敏感词,一直提示要注册 1014 天发布,只能全换成拼音了
    retanoj
        2
    retanoj  
       Nov 17, 2022
    能扫到,说明内网其他群晖设备有服务暴露啊
    edis0n0
        3
    edis0n0  
    OP
       Nov 17, 2022
    @retanoj #2 能扫内网就说明能访问内网啊,不知道有没有别的限制
    looking0truth
        4
    looking0truth  
       Nov 17, 2022
    mDns 可以了解下
    yueji
        5
    yueji  
       Nov 17, 2022
    mDNS?
    ylls
        6
    ylls  
       Nov 17, 2022
    看网页在请求 这个地址 http://flashstation.local:5000
    ylls
        7
    ylls  
       Nov 17, 2022
    @ylls 不算扫描,需要对方主动把主机名修改成这个并且开放这个端口
    ylls
        8
    ylls  
       Nov 17, 2022
    @ylls 会被浏览器同源策略拦截吗?
    -------------------------------
    对端做好跨域处理就好了
    edis0n0
        9
    edis0n0  
    OP
       Nov 17, 2022
    仔细看了下前者确实是 mDNS ,后者 mDNS 都没用,用户手动输入配对码后直接 js 跳转到服务器 API 返回的内网 IP
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1314 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 35ms · UTC 17:28 · PVG 01:28 · LAX 10:28 · JFK 13:28
    ♥ Do have faith in what you're doing.