Questa vulnerabilità di sicurezza è facilmente sfruttabile, senza richiedere abilità tecniche. Ecco come. Il visitatore A passa attraverso la coda e ottiene un cookie di convalida "sicuro", e pubblica online il nome e il valore del cookie. Il visitatore B copia i dettagli e li aggiunge come nuovo cookie nel browser, il che è facile da fare (clic destro, ispeziona elemento, memorizzazione, cookie, clic destro, aggiungi nuovo). Il visitatore B può quindi accedere a qualsiasi pagina del vostro sito "protetto", perché il vostro webserver pensa che il visitatore B sia passato attraverso la coda, anche se il visitatore B sta barando.
Abbiamo facilmente aggirato la sicurezza di Queue-it copiando questo cookie da qualcuno che era già stato passato dai loro server di coda. Questa vulnerabilità colpisce il Queue-it Javascript Connector e il Known User Connector che Queue-it pubblicizza come "sicuro" e "non saltellabile".
Queue-Fair firma tutti i visitatori con un codice specifico per il browser del visitatore, il che significa che le credenziali copiate possono essere rilevate automaticamente e l'accesso sleale negato.
Inoltre, Queue-Fair offre una serie di misure anti-bot per garantire che siano i veri clienti a partecipare al vostro evento online e non i bot, i bagarini o i bagarini. I controlli di sicurezza vengono effettuati sia nella fase di iscrizione che in quella di passaggio di ogni visitatore attraverso la coda, con l'utilizzo opzionale di Captcha e Proof of Work, e si possono limitare anche in base all'indirizzo IP.
Avete bisogno di limitare le vendite a un solo acquisto? È facile: possiamo inviare automaticamente le persone che hanno già effettuato un acquisto in fondo alla coda se provano a comprare di nuovo. Volete evitare che le persone ottengano più posizioni in coda utilizzando più dispositivi o browser? Anche questo è un gioco da ragazzi con la nostra funzione Join Token, per cui con Queue-Fair potete davvero garantire un solo ordine per cliente e una sola posizione in coda per cliente.
Infine, a differenza delle sale d'attesa di altri fornitori (fonte: discountcodes.org.uk), i visitatori non possono aggirare la sicurezza di Queue-Fair fingendo di essere Google. E ancora, a differenza di altri sistemi di gestione delle code online di altri fornitori, con Queue-Fair Google e altri motori di ricerca possono scansionare il vostro sito senza ostacoli, senza compromettere la sicurezza.