Jump to...
redirecting...

Log for YSITD

我可愛
react.js 的component 像是這樣專案我改玩 code,build 好要怎麼 import 到我的專案阿 https://github.com/sd1337/adminlte-2-react
@hahabox0 都在調戲人家嗎
話說
這群有多少獸控A
大家都是ㄛ
我不是
[sticker](media:AAMCBQADHQI9ls-AAAEWrJNgPRVgdM7tObl7-Tqy5qjm_sWpowACUQADU6jrH8dG5or5a-ebcTkOa3QAAwEAB20AA-oAAx4E@telegram)
現在台灣被滲透這麼嚴重嗎
[photo](media:AgACAgUAAx0CPZbPgAABFqyVYD0Vlv3m77PFaVB0PN6cb4cYwCEAAs-qMRtLrTFWXMhoQUSfweWZyMtsdAADAQADAgADbQADKMwEAAEeBA@telegram)
笑死其實窩也不知道這裡到底有多少ㄟ
>5
可怕
你好怪
甲甲>30
之類的
[sticker](media:AAMCBQADHQI9ls-AAAEWrJxgPRXUFWMtqEfQOhTpzHPsaXry4gACUAwAArwK2gyWr3_vnHYJ_2iwiW90AAMBAAdtAAPGBQACHgQ@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWrJ1gPRXZs2bRsH-Qi5KM9WFdKuUzPQACUAwAArwK2gyWr3_vnHYJ_2iwiW90AAMBAAdtAAPGBQACHgQ@telegram)
我幫你 tag 幾個
@hahabox0 @hahabox0 @hahabox0
沒ㄅ台灣本來就不少ㄅ
被污染很嚴重呢
真好
[sticker](media:AAMCAgADHQI9ls-AAAEWrKJgPRYQ5KYRDf1O0b5x7fIK1-TyRQACTwUAAutuoBAAAQspAu614DV8Q0sNAAQBAAdtAAMqmgACHgQ@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWrKNgPRYXf1oj7tcgwqpCouZfpvwK7QACfQEAAu4RlQwhkvujdXoZaU-ogGt0AAMBAAdtAAOmBgACHgQ@telegram)
你知道什麼也是嗎
我們的河川
我以為你要說大腦
覺不覺得頭像是獸設的已經沒藥可救
還有空氣(
[photo](media:AgACAgUAAx0CPZbPgAABFqypYD0XfpWlRH0Xda-wlacrNPYMM3wAArSsMRugeulVoZiKK5uMyn0ryPtudAADAQADAgADbQADOcAAAh4E@telegram)
加油,快能用上archLinux arm gnome了
我沒有很不獸控制
为虾米要拿 archLinux arm gnome 干M1,macos不好么
[sticker](media:AAMCBQADHQI9ls-AAAEWrK5gPRga9DOzmFxH9_F7hUBwy-tWFQACOAADU6jrH0JGPTE2-SWFnND1anQAAwEAB20AA35fAAIeBA@telegram)
對 你只是很甲
我只是可愛
那也是造謠
沒人說你
我們有proof
你在說什麼勝勝聽不懂欸
[sticker](media:AAMCBQADHQI9ls-AAAEWrLVgPRh79heHvpvL036C07yhjOBW1gACfwEAAu4RlQw3UvKUSZpm1EU6v2t0AAMBAAdtAANiEwACHgQ@telegram)
[photo](media:AgACAgUAAx0CPZbPgAABFqy2YD0Yk-Wlzg73jGkepsVPM8Qtug4AArWsMRugeulVZHWy_rx-3AFKk4NvdAADAQADAgADbQADRLMCAAEeBA@telegram)
假的
不要造謠
好甲喔 @hahabox0
没颜色,差评
你才造謠
[photo](media:AgACAgUAAx0CPZbPgAABFqy8YD0Yy82VUo0eqNSTePA10YmC9a0AArasMRugeulVsrevQ0ZrsEjkJKVvdAADAQADAgADbQADcT0CAAEeBA@telegram)
有人對中國碩的筆電有興趣嗎?
笨 RGB
RGB比你可愛
龍龍也比你可愛
聽起來就不可愛的東西怎麼可能比我可愛
熊熊可愛多了
50收
星星可愛多ㄌ
[sticker](media:AAMCBQADHQI9ls-AAAEWrMVgPRk2LDxbA9pQBYti7UdC-hYv4QAC2wMAApGL8ge2PJAb62psiShB-DIABAEAB20AA0c8AAIeBA@telegram)
好甲喔
你們怎麼都那麼色
勝勝最可愛
不要再造謠了
哪裡甲ㄌ
我說他會解pwn題
很可愛
真的
我會滾滾
也很可愛
滾滾沒有價值
pwn有價值
滾滾促進人類和平
熊熊可愛
所以會打pwn=可愛(?
pwner 很可愛
我也可愛
stdlib.h 也可愛
[sticker](media:AAMCAgADHQI9ls-AAAEWrNlgPRpIVljfksAb7q40J44w36WFXgACAwADRtjpBcPtpzUoAeJqq0N2oC4AAwEAB20AA6k8AAIeBA@telegram)
[photo](media:AgACAgUAAx0CPZbPgAABFqzaYD0aTVflOAowcJatiPqXclwZo64AAresMRugeulVev3Lhp5_RIcAAWKpbnQAAwEAAwIAA20AAzd_AgABHgQ@telegram)
可愛
web都好ㄐㄅ
ㄅㄅ
馬來人是不是比客家人更上一個等級
厂厂
@lekous 出來辯論一下
怎樣
我很可愛
結束
Spotify是好企業啦不要搞他
去搞 Big Tech
Google或FB
FB
Google也貢獻了很多學術資源
這個大家都知道阿
沒人要去弄而已
搞Fb就好
最好搞死
真的
Google 最近壞事越做越多
不能說他做一件壞事 就把他做過的好事都洗掉R
How
而且他Google Drive很香
搞阿里雲(×
但是很多件壞事就可以
[sticker](media:AAMCBQADHQI9ls-AAAEWrPRgPRtTkEXZe1OLVwABDNrsXBNjKwcAAjgAA1Oo6x9CRj0xNvklhZzQ9Wp0AAMBAAdtAAN-XwACHgQ@telegram)
真的
雖然我改用 OneDrive ㄌ
你怎麼改 OneDrive ㄌ
未必,连2FA都不敢做
我都用納斯
GD 要收了R
來團購啦
因為他沒有無限教育 GD 可以蹭ㄌ
啊那你都移到你的 E3 ㄇ
ㄜ好吧至少沒很壞
我也想吃壽喜燒
可是他不只做一件
高畫質儲存
什麼 Dragon 計畫的
y
開出AI倫理學家
兩個
對 兩個
還有新聞屏蔽
你没成为他的artist,你不知道ta多么坏;
腰斬很多好專案
stadia 也再見
no
工作室
ok 工作室再見
雷雷再見
[sticker](media:AAMCBQADHQI9ls-AAAEWrQ9gPRwhnT6NKWTcG5-AHjOPdsejxwACvAEAAjKrCgJo1UcK00Bi9v5o9jIABAEAB20AA0giAAIeBA@telegram)
逼比再見
ㄛ好吧可能他也很壞
我最乖ㄌ
因為你有乖寶寶貼紙是ㄇ
沒錯
雷雷沒有ㄛ
你是不是還沒拿
[sticker](media:AAMCBQADHQI9ls-AAAEWrRdgPRzBs-BDVdv-yg0WR7Nlt7v1YAACagwAArwK2gw4SWexlIafgayxT290AAMBAAdtAAOAEgACHgQ@telegram)
我也要
笑死
我要看看有沒有剩ㄉ
[sticker](media:AAMCBQADHQI9ls-AAAEWrRxgPRzfErrM2NpWUJUjt6hDs81-1wACUAwAArwK2gyWr3_vnHYJ_2iwiW90AAMBAAdtAAPGBQACHgQ@telegram)
我有
只是我還沒拿
那就是沒有
我有
借放在你那裡而已
我决定好了,我要养牛牛🐮
會說人話的那種
色逼比
你這句話跟你的 title 一樣誇張
沒禮貌
物權大師
笑死
笑死
bb超壞
你們好壞
都欺負我
[sticker](media:AAMCBQADHQI9ls-AAAEWrS1gPR6_OnspISCIFu5wSpYDNM_atQACagEAAu4RlQxjz-WgfDcn-fSWJDMABAEAB20AA5JtAAIeBA@telegram)
我們去摘草莓
等雷雷種完
甚麼時候會用到 protobuf
大湖草莓果園
0918 072 366
https://maps.app.goo.gl/RQym6Ec1NDPR72G7A
你看
很多時候
像是
rpc
不知道
Google 用好多 他們的 app 都是 protobuf
dono
用 JSON 感覺也不會怎樣
慢應該也不是慢在那
省網路流量
他們才需要
所以等很慢的時候再來找瓶頸 yay
ayy
Firebase
太多奇怪格式了
Protobuf比較省
message pack'
欸我一直覺得現代一堆東西都用 String 很笨
UIntArray
例如 JSON、js、HTML、SQL
他們ㄉ本體都是字串
Korulang 什麼時候會出來
2077
不然你想怎樣
bytecode你又看不懂
不一定
他有唐家血統
[sticker](media:AAMCBQADHQI9ls-AAAEWrU5gPSYeZ3pkuZjp28xJEnjwRrorFwACUQAD9044FRYX5bXwa2N0I3DganQAAwEAB20AA7KEAAIeBA@telegram)
OK
說不定他有解碼鋁箔帽帽
Answer Accepted
AC
✔️
庫帽帽
我也要
不是啦我是說傳輸過程
傳輸過程一直都是 binary 阿
就,人在寫的時候當然是寫字串
本來就是binary
你笨笨
.
ㄜ我換個講法
先不提 HTML
恩請說
JSON 應該轉成 binary 再傳ㄅ
protobuf
yay
像 Protobuf 那樣
gz、deflate:「當我空氣」?
zstd br ayy
[sticker](media:AAMCBQADHQI9ls-AAAEWrWZgPScPOYwlsduWFXDvAAFJEN5vL08AArwBAAIyqwoCaNVHCtNAYvb-aPYyAAQBAAdtAANIIgACHgQ@telegram)
好ㄅ那 SQL
bson go
沒差ㄅ
我覺得 SQL 用字串呼叫超笨
沒差ㄅ
為什麼不能像 call 一般ㄉ System API 一樣
push push push call
C 的什麼 FFI 之類ㄉ
那樣直接傳值過去
還要字串串接
SQLiㄚ
不然您怎麼建議
就跟呼叫一般系統API的時候一樣ㄚ
你說 Powershell ㄇ
可是沒有語言靈活ㄚ
那是 Linux 的玩法ㄅ
Powershell 是 MS ㄉ
笨笨
供三小
先編譯ㄚ
可能他安卓寫太多
那又沒過網路
我現在沒在說網路
可是 SQL 通常會過網路
[sticker](media:AAMCBQADHQI9ls-AAAEWrX9gPSf0fOB9ayyDVMWcx4tvL3KaSwACUQAD9044FRYX5bXwa2N0I3DganQAAwEAB20AA7KEAAIeBA@telegram)
不然你在公鴛小
unix socket?
就 好處只有防 SQLi 的話
prepared stmt 不就解ㄌ
現在不是傳輸ㄉ問題,是字串串接很笨ㄉ問題
你問題很多
SQLi 也不是 SQL 層面的問題
其實
是上層語言的問題
什麼時候扯到字串串接了跟我講一下
是開發者的問題
ono
逼比害的
我不叫逼比
稍早
prepared stmt 很讚ㄚ
真的
但他感覺是東西本身做爛了額外補上去
的感覺
並不是
不是,是SQL把問題扔給上層語言
???
你大不了可以全部都用 prepared
SQL 本來其實沒有期待有上層語言ㄅ
他那樣設計大概也跟解析速度有關
有啦不然怎麼操作
SQL就是中介語言
就 沒上層語言還是活得好好的 沒什麼必要ㄅ
你是要所有使用者存資料的時候
都能摸到其他人的資料嗎
就像Google試算表那樣
你是要運營躲在 Server 後面幫他打 SQL ㄇ
那你怎麼不去用Google試算表
你邏輯死去ㄌㄛ
那是實作問題
[sticker](media:AAMCAgADHQI9ls-AAAEWraVgPSk-wUcM4_He86aGNVEo40NktAACTwUAAutuoBAAAQspAu614DV8Q0sNAAQBAAdtAAMqmgACHgQ@telegram)
三小
你一台電腦只開一個帳號給大家用然後抱怨所有人都能摸到別人的資料
你的觀念很酷
RIP
SQL 要照你那樣弄的話是要把
select 還是 update 換成一個 int 嗎
就 不同資料庫實作會有不同的 extension 欸
你這樣還要額外維護一個 binary format
debug 感覺也不容易
要多東西也不知道會不會相容
幹嘛不字串就好
解析器感覺會很難寫
某學店上機軟體就是每個學生登入不同的 SQL 帳號
蠻常見的其實
[sticker](media:AAMCBQADHQI9ls-AAAEWra5gPSmfDctfDPCjiF7pJHLRy7KZEgACvAEAAjKrCgJo1UcK00Bi9v5o9jIABAEAB20AA0giAAIeBA@telegram)
不能統一標準ㄇ
其實我在講這些的同時並不知道 SQL 有沒有規範
ㄛ回到HTML我想到我要講什麼了
為什麼 Server 不能直接傳 DOMTree 過去
然後 DOMTree 用 Binary 存
這樣也不會有 XSS ㄉ問題
Browser 也不用辛苦寫 parser
DOM Tree 很大ㄅ
不應該比 HTML 大ㄅ
應該會更大
Why
會有相容性的問題
JS 因為「不想弄壞網路」才不能改掉一堆笨特性
ono
HTML 本身就是一個表示 DOM Tree 的文件ㄟ
那如果一開始HTML照我說的方法實作
喔可以用 accept header 判斷ㄚ
是不是能省下很多問題
像是 DOM Clobbering
很笨
parse 完的東西應該會更大才對
Why
Android apk 裡面的 XML 就是 binary 格式 ayy
可是當初還沒有這些問題
至少應該不會比原本的小
假設唄
Why
好啦
假設你每個 Node 都獨立的話
不要SQL
就來OQLㄚ
例如你有一個 CSS 寫 .hi { 一些規則 }
你 parse 的時候每一個符合的都要加上這些規則
他會膨脹ㄅ
類似的東西應該也差不多概念
這不是 parse 的事ㄅ
[sticker](media:AAMCBQADHQI9ls-AAAEWrdJgPSuv-vK2msKx7e1mHh6XvRM14QACvAEAAjKrCgJo1UcK00Bi9v5o9jIABAEAB20AA0giAAIeBA@telegram)
?
不然你 CSS 怎麼辦
那是瀏覽器的事
可是 koru 說要把引擎拔掉
我是說 parser
伺服器幹嘛管你怎麼渲染怎麼排版
我沒有要把 render 啥的
ok parser
那就
但這不歸 parser 管ㄅ
curl瀏覽器
腦內渲染
好啦反正我的意思是傳 HTML 所代表的那份 Tree
還沒把 CSS 上上去
阿那就只是
一個 XML (?
你要用 JSON 也沒人說不行 只是當年流行的是 XML
所以重點在不讓資料影響文法
他不該有文法這樣
你不覺得把網路上的 Binary 直接送到記憶體裡面拿來用
很可怕嗎
驗證一下啊
圖片:
多媒體:
ascii shellcode
payload歡樂送
他還是有 Parser
聽起來 koru 的意思是
直接傳 AST 避免 XSS 跟額外 parser ?
而且事實上 media 一樣容易受攻擊
木馬一起送你家
更危險吧
還敢不用安全的語言實作
那就是你實作問題了ㄚ
當年 PSP 的越獄我記得就是 tiff 漏洞
overflow 之類的
那也只是你把風險轉移而已
連Google chrome 都有洞了
parser 本身就有過濾惡意東東的功能了ㄅ
實作問題我看是永遠不會解決
把風險從眾多網頁撰寫者轉移到 Browser 撰寫者上
你不覺得後者比較懂資安ㄇ
網頁撰寫者哪來的風險
被罵的風險
XSS不就是網頁寫爛
否ㄚ
跟網頁關係沒那麼大我覺得
而且也不會是 HTML 的鍋
XSS種類了解一下
[sticker](media:AAMCBQADHQI9ls-AAAEWrgVgPS1TCrbAkaISjEqB97_rz326XwACOAADU6jrH0JGPTE2-SWFnND1anQAAwEAB20AA35fAAIeBA@telegram)
你改用 binary 傳輸也解決不了所有的 XSS 問題
產生 AST 前驗證過文法跟語義
下一階段就是 codegen
中間出事會不知道生出什麼鬼東東欸
蛤為什麼要 codegen
他是 Data 不是 executable ㄟ
不然你怎麼跑在瀏覽器上?
渲染的中間馬
他只是 DATA 的話那不就是另一種 XML 另一種 JSON ㄇ
但他不需要以字串的方式被 parse 啊
<div> hello world </div>
你要寫成
[{tag: "div", content: "hello world"}] 也可以R
ㄜ我先確認,圖片需要被 codegen ㄇ
那前提是雙方都有結構資料
或是結構資料隨著 binary 一起丟過去
protobuf
ayy
前者的話用於一次的網頁 非持久性資料沒有意義
後者的話應該沒多大差別ㄅ
先說ㄛ
ayy
我還沒用過
應該是不不需要,但接收網頁 AST 經過渲染器渲染這段可以出事ㄅ
不是啊他就只是被 parse 完的 HTML ㄚ
不是 他只是編譯過的 HTML 那種感覺ㄚ
HTML能幹嘛他就能幹嘛ㄚ
他會長怎樣
XML渲染還是會被類似XXE的攻擊
怎麼編譯
你的 tag name 一樣會以字串形式儲存
大不了就編成這樣唄
差在哪
still can be XSS
你只是資料的表示方式換了 本質沒有差別R
[sticker](media:AAMCBQADHQI9ls-AAAEWriVgPS7F0Fqj9gP-3rQgBRxOytqbVAACbwEAAu4RlQwIrW65S7Si1SfIm2p0AAMBAAdtAANeBgACHgQ@telegram)
想像他不是 JSON
如果 XSS 儲存式
只要有文法就有可能被 XSS ㄅ
所以他不該是字串ㄚ
有關鍵字就有可能被 XSS
ㄟㄟ可是你這樣
不管關鍵字是怎樣
: 0x87 之類的隨便
會被deserialize 攻擊ㄅ
binary 文法一樣會被 binary payload 的 XSS 打啊
你是不是覺得只有字串會被 XSS :(
產生結果的程式寫好就不容易ㄅ
產生 binary 形式的跟產生字串的比
前者可能比較容易寫好?
好為了方便我們直接假設用 JSON 存
這樣還有機率
被UAF
那你 Payload 裡面有 "
任何正常的 serialize 都會跳脫掉
是不是就有機率被 XSS
我覺得網頁如果要自己產剖析的資料 就有機會 XSS 誒
任何正常的 HTML Parser 也不應該被 XSS
除非你那個樹完全不會被動到
那deserialize 的攻擊怎麼解決
??
問題就是歷史包袱跟笨語法ㄅ
什麼意思
幹我現在就是在批評歷史包袱跟笨語法ㄚ
用現代資料結構當然好解決R
問題是事情就這樣ㄌ
就是反序列化XSS payload 丟你身上
他剛剛用一句話輕鬆帶過ㄌ
其實我還是沒很懂要 binary payload 怎麼 XSS
任何正常的 parser
~
我沒說 parser 喔
可以舉例一下我還是沒聽懂;;
serialize 啦 一樣
幹完全不一樣好ㄇ
parser 負責代表拿到的 JSON 就是有問題的
容易有問題是因為字串串接
→不字串串接就不容易有問題
弄成類似parameterized statement 那種的感覺
把文法和內容分開
這樣嗎?
我以為那已經是前台現況ㄌ
動態js到處飛
現代的 HTML:
<div id="app"></div>
類似,不過這是指 Server 或瀏覽器在 render 參數進動態內容的時候
幹這就已經實質拋棄 HTML 了ㄚ
SSR
yay
ayy
所以我就說了
XSS不是html的問題
所以不會解決
888888
ㄚ不然是什麼的問題
如果 HTML 的設計讓 XSS 容易發生
這樣不是 html 的問題ㄛ
然後我還是不懂這什麼意思你要講了ㄇ
是要用 html 的人的問題
結論:格式沒有錯
一樣的道理ㄚ
字串也是種 binary,我用 0x27 閉合前一個 0x27
你不一定要用開閉開閉這樣寫ㄚ
?
因為XSS是JS問題你今天DOM XSS也會觸發那干html什麼關係,html又不是重點
人家標籤語言不閉合會把整個網頁都包起來欸
html只是簡單的XSS部分而已ㄚ
不知道我沒很清楚人家怎麼實作,但可以用寫好長度之類的方式ㄅ
那你就沒辦法客戶端渲染
0x27 開
然後接一個 tag name reference
動態內容
ㄟ我覺得這是另外一個笨點,為什麼到瀏覽器之後更改內容還要去處理 HTML
你都有 DOM Tree 了
XSS 是 JS 問題
你改 HTML 只是枝尾末節ㄅ
不能直接在裡面加加減減內容ㄇ
?
他只是把渲染結果顯示給你看
DOM XSS 要怎麼不用到 HTML
可以,不過這樣只是避免閉合而已,我還是能插新元素進去
人會喝水,喝水的人都會死
不是啊幹
DOM XSS 之所以可行就是因為你在裡面插了新的 HTML 喔
然後他把他當作 HTML 來 parse
parse 出 <script> 之類的咚咚啊
不是你要找到問題的重點
你是說 Redis protocolㄇ
你就會被overflow injection
沒 你插成字串沒人理你
沒人會幫你parse
那個是因為 JS expose 的 API 的問題阿
那是有笨蛋寫爛了才會被parse
你用 innerHTML 插進去人家要 parse
這裡的笨蛋是誰
網頁撰寫者
你用 textContent 或是 innerText
開發者
還是 browser 撰寫者
誰裡你裡面放甚麼
兩件事ㄅ
不是
寫網頁寫後端的
都是笨蛋
DOM XSS 是因為使用者碰到了他不應該碰到的 API
幹對啊你就把責任又推給他們了
除了那種最基本的寫 <script> 上去就會動的那種沒 escape 的
寫 browser 的人力明顯大於一般寫網頁的啊
剩下應該都是 JS 問題ㄅ
因為後者寫的人多啊
明明可以在 browser 處理的事情為什麼要丟給網頁開發者
跟 innerHTML 關係在哪
照你這樣說只要網頁開發者能處理的漏洞,browser 就不需要處理
browser 相關機制吧
舉個例而已
same orgin
通常都是 JS 寫爛害的
重點就是 innerHTML 這東西根本不該存在啊
跟 HTML 關係不大
啊她就是歷史原因唄
我現在就在罵歷史原因啊幹
你用 JSON 在幾十年前開始發展
一樣會有 innerJSON 啦
寫爛的意思是指用 innerHTML?
y
主要的 XSS 是他嗎
去問 PHP
一部分
他又不是網頁標準
例如他也
button.onclick = () => showResult.innerHTML = userInput.value
你管人家要不要給
你就有最簡單的 XSS 了
相對小ㄅ這跟格式根本沒關連
browser 也不是
才不是
HTML 是
不要亂怪
curl才是
所以我就說跟格式沒什麼大關係
它是我看到最多歷史包袱的後端語言,可4他還是活的好好的
最佳的打開方法
笑死你來製造混亂的吧
會被討厭喔
他沒有活得好好的吧
別人在認真討論的時候來亂
十個開發者九個罵ㄟ
[sticker](media:AAMCAgADHQI9ls-AAAEWrrZgPTTzE4ru1C9PZFFSh8Hc3jeJ1QACnwcAAowt_QdycooryJ0GXzuHuQ8ABAEAB20AA0QMAAIeBA@telegram)
而且他就是以洞聞名的語言ㄅ
你去開新的protocol ㄚ
我看下來你的主張是
innerHTML 才會造成 XSS
innerHTML 跟格式沒什麼關係
→XSS 跟格式沒什麼關係
??前提錯誤了吧
他很棒!
剩下一個是 @Kantai235 嗎(#
你大前提是錯ㄉ
窩支持ㄋ
推論當然是厝ㄉ
那是你的大前提ㄅ
我說 XSS 跟 JS 比較有關係 跟格式無關
我沒說 innerHTML 才會造成 XSS
笨逼比
我無名無姓的開了誰要理我 : (
但其實可以的話我還真的滿想開的
開了好用就會紅ㄚ
我覺得這是兩個面向ㄟ
然後之後就發現UAF然後被打爆
這是 browser 問題ㄅ
4
或許 g0v 會理你 (並沒有
ㄚ你通訊協定
就,照你這樣說根本不該在網路上傳 binary 啊
因為問題是使用者之後發了莎小 不是一開始送給你的東西是沙小
JPEG 之類的
不寫接收要怎樣
HTML 跟 XSS 有關只是因為要配合他的格式寫 payload 而以ㄅ
而且只要你亂寫不管怎樣都可以寫出 UAF ㄅ
你開心的話你用 C 寫後端一樣可以寫出 UAF ㄅ
沒有啦
啊就不要寫出 UAF 啊
用 Rust 之類的
koru寶寶也要加入rust神教ㄌㄇ
不是,他之所以能 XSS 就是因為有那個格式
其實我比你早加入
不一定ㄚ
我只是到現在還不會寫而已
不管哪種格式 你只要能碰到危險的 API 就可以被 XSS
我就說DOM XSS
問題在控制 DOM 的語言是 JS
不是 DOM 用 HTML 傳
XSS 主因大宗又不是 JS 控制
你說的 DOM XSS 到底是什麼,到底有什麼不需要用 HTML
他說DOM XSS
我知道的 DOM XSS 都要用到 HTML 啊
- -
所有網頁
幾乎都需要html
html
[photo](media:AgACAgUAAx0CPZbPgAABFq7oYD02pJf5i1KNlgoQ_ULBS7AY-1wAAr6sMRugeulVwLfW_3ROJBWB0v5udAADAQADAgADbQADH7UAAh4E@telegram)
這就是問題
才能放js
DOM-based XSS 是因為 JS 拿怪資料塞進可怕 API 之類的造成的ㄅ
HTML 只是 payload 需要構造的格式而已
不是,你能放 js 跟你能亂放 js 是兩回事
88
那個 API 是讀取什麼
HTML!
如果 HTML 改 json 所以 json 就變成問題?
... modifying the DOM “environment” in the victim’s browser used by the original client side script
original client side script = JS
那你就說全部都是htmlㄚ
?
那js也是html
css也是html
@hahabox0 不然這樣
你解釋一次 DOM XSS 的原理
我跟你解釋哪裡跟 HTML 有關
都是html
?
工三小
所以問題主要不是 HTML
[photo](media:AgACAgUAAx0CPZbPgAABFq7-YD03KYXDyZbpqmAWUd2pm9plw_UAAr-sMRugeulV256xNcZKCWY0C-5udAADAQADAgADbQADXnMCAAEeBA@telegram)
JSON 的架構跟 HTML 不一樣
HTML 是用閉合標籤的方式
那個是 JS 寫爛了ㄅ
JSON 不是,JSON 的標籤在前面
這是伺服器直接字串串接
那在哪R
往下滑
那不是儲存式嗎
++
蛤你在回哪
這個儲存式
你們很難講話ㄟ
反射式好像也可以
他沒有儲存ㄚ
反正不會是 DOM-Based
那跟 DOM 完全沒關係ㄅ
所以他網頁亂寫🤷‍♀
不知道 他沒寫清楚
[photo](media:AgACAgUAAx0CPZbPgAABFq8RYD04RBRW7Sc2VjPtyfexSL4biQ4AAsCsMRugeulVVXrCMtIAAZjWAAEB7Wt0AAMBAAMCAANtAAMt3gcAAR4E@telegram)
他不是在前端做了?
反正我覺得他範例寫很容易誤會
[photo](media:AgACAgUAAx0CPZbPgAABFq8UYD04s29fWJKKsgJ-aT9gq2VHfEMAAsGsMRugeulVMMjZbG-zrI0b4gNsdAADAQADAgADbQADZsUHAAEeBA@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWrxVgPTi0DGdkok-9ExxW0c9JQgiBFwACvAEAAjKrCgJo1UcK00Bi9v5o9jIABAEAB20AA0giAAIeBA@telegram)
現在到哪了
到assembly 怎麼寫了
喔,大概懂你想說什麼,不過應該是在回伺服器串接那個部分
[photo](media:AgACAgUAAx0CPZbPgAABFq8ZYD07vARPiZhNwwiZZ18Tqqr6h6UAAsKsMRugeulVzDl9wH8Ty4CsIsJvdAADAQADAgADbQADMH4BAAEeBA@telegram)
我寫了一個低能示範跟 HTML 沒關係
(
ㄛ幹
@koru1130 你要聲明一下現在不是要討論 dom based
[photo](media:AgACAgUAAx0CPZbPgAABFq8eYD076sU-KiwMmZvhfB1PFTD2DKEAAsmqMRvRm4FWgJL7BhYOc3n41QABbHQAAwEAAwIAA20AAx9SAgABHgQ@telegram)
o n o
好,不是
那這樣要怎麼避掉儲存式和反射式?
這種的假設你用 JSON
Payload 換用我那種寫法一樣會成功ㄅ
client 端不要用會把輸入當成 raw HTML 的函數對 DOM 進行操作?
ono 轉嫁給網頁開發者
結果還是網頁開發者的問題
那換用其他格式要幹嘛
所以我才說跟HTML沒關係 :(
然候 server 直接傳有問題的 DOM
什麼跟 HTML 沒關係
所有的 XSS 還是你指定的那種
防 server xss :(
假設我的那個 Code 是一個留言板
可以看到其他人的留言
是不是就變 Server XSS
可能直接留言板寫惡意的 json 之類的
現在沒有要用 JSON
我只是舉例
用哪種都一樣
n
不是用不用 json 問題
用了危險的 API 就是會出問題
那個的問題在 innerHTML innerJSON 是危險 API
你為什麼鬼打牆 :(
你沒有提出反駁的論據R
你只說沒問題
假設我有一個 PHP 或其他後端語言寫一個留言板
現在不是要討論你講的東西啊
阿我跟你說的就是 Server XSS
就是防不住咩
client 用 innerHTML 叫做 client xss
我以為你假設 JSON 是 Server Side 生的
我只是舉個例 因為Server Code不一定
我那個重點不在 Client/Server
重點在我想表達的是 Payload 格式可以配合
你現在用在 Server XSS 的 Payload 換個格式一樣可以用在 JSON
有辦法配合是因為開開合合對吧
如果你讓資料的部分跟結構分開還會有問題嗎
搞不好 browser 有漏洞之類的
你說像 mp4 那樣ㄛ
門檻比較大啊
然後我把 AST 抽離,然後有人留言的時候就編輯 AST ,然後剛好這段可以透過外部輸入控制?
那你網頁要跑編譯
可能塞一個奇怪的 js 進去
而且只能防一小部分 XSS
塞在哪
Server XSS 也不是全部都防的住
@koru1130 我跟你說啦 你把一個再好的東西
放到一個爛的Developer上
還是會爛的
好奇問個
siri會吃朗讀功能播出來的聲音當input嗎
有這麼蠢的嗎
我的有過
酷www
靠北ㄛ
整串看完我只覺得十個開發者九個無腦
唯一那個有腦的大概就是 @seadog007
[sticker](media:AAMCBQADHQI9ls-AAAEWr1dgPZxAXKineGwmQlzO6OqrxTqMWQAC-gEAAt8fchnjBZnQILJGG0c_e210AAMBAAdtAANfDAACHgQ@telegram)
讚讚
但是最可愛的一定是窩
窩以為你不是開發者
我是勝勝寶寶
Ono 所以國際豹豹日其實有放假
[sticker](media:AAMCBQADHQI9ls-AAAEWr11gPZ_XRDnhWCSc7d1xDckbap2lQwACNgADU6jrHyY4o_NB5Ivr3SsLa3QAAwEAB20AAyUBAAIeBA@telegram)
[sticker](media:AAMCAQADHQI9ls-AAAEWr15gPZ_ZVKIn_UVOExmEvKCaUcn_qgACow8AApl_iALey-njdminmgX89i8ABAEAB20AA-IdAAIeBA@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWr19gPZ_acMEt1RZuvrDEwifhS8CjPwACNQADU6jrH5Gaxfj9HGqq0soSa3QAAwEAB20AA54DAAIeBA@telegram)
話說那些現代 js 框架
就是在做類似的事情ㄚ
把開發者寫的東東 compile 成類似 AST (但完全不是)的東西
對ㄛ
那麼厲害
庫豹豹
偶就說了現在ㄉJS就是差不多他想做ㄉ事情ㄌ
確實可以成功防止 XSS 沒錯ㄅ
當然不是完全防止
的確可以防滿多儲存型
這就代表原本的 HTML 真的很笨ㄚ
不否認
那個時代生出來的東西
應該說當初也沒想到前端會變成現在這ㄇ龐大ㄉ東東ㄅ
對ㄚ
可是有些人就很堅持是 js 的問題
[sticker](media:AAMCBQADHQI9ls-AAAEWr29gPaNLHc2utuuW_Yiy09KGz8XOEQACvwADiTz7FRjIPbRp8dIqc68CMwAEAQAHbQAD3WkAAh4E@telegram)
有問題的一直都不是 JS 或其他程式語言,有問題的應該是堅守己見直指思考的腦
像是 DOM Clobbering XSS 其實也算是技術(spec)債ㄌㄋ
直指思考是啥
打錯ㄌ
阿然後這ㄍ
重點真的是自由度問題
笨白白ㄟ
SQL 終究還是一個獨立的語言存在ㄚ
[sticker](media:AAMCBQADHQI9ls-AAAEWr3lgPaPvbxwCuvLPWvDMbWjd3mZ9twACbwADXc_TNI5YMOF81GhrScZdcHQAAwEAB20AA7NTAAIeBA@telegram)
因為看到勝勝拉票 然後就跑到這邊來ㄌ
ay
那你有投我ㄇ
[photo](media:AgACAgUAAx0CPZbPgAABFq99YD2kWo0BrOF8e3cqaPyz_6_kh3YAAn-qMRsYj-lVo_gI4hL2CyG2szJvdAADAQADAgADbQADiz4CAAEeBA@telegram)
[sticker](media:AAMCBAADHQI9ls-AAAEWr35gPaRiE8jKok800krmnB3nVZ-6BQACfQADzjkIDSgZQLclD7jisp4pGwAEAQAHbQADVFcAAh4E@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWr39gPaRorh1NXCscqSKA9cmxFTyyWQACxQADXc_TNFwmMcOHJ9wCisEDcHQAAwEAB20AA4MgAAIeBA@telegram)
ㄛ好ㄅ
這個拉票母湯
真的很在意那個沒用的投票ㄝ
我們一直強調XSS是JS的問題html只是改善一部分垃圾
又不是說html沒有問題
= =
[sticker](media:AAMCBQADHQI9ls-AAAEWr4ZgPaTitHKcHkfQx_r2S_hcmpuDawACvAEAAjKrCgJo1UcK00Bi9v5o9jIABAEAB20AA0giAAIeBA@telegram)
可是這種做法會有效能的問題ㄅ
compile 是在 Client
你是想說
要是這些都做成原生就更美好ㄌ
Y
[photo](media:AgACAgUAAx0CPZbPgAABFq-MYD2mk_0OpUZvj45au__jR1frD-oAAoOqMRsYj-lVMofFL-3yzNKj_uxrdAADAQADAgADbQADT90HAAEeBA@telegram)
讚喔...
更新ㄉ寶寶
[sticker](media:AAMCBAADHQI9ls-AAAEWr49gPabVww-cU6fX7nW5r9MWJBuCxgACfQADzjkIDSgZQLclD7jisp4pGwAEAQAHbQADVFcAAh4E@telegram)
薪水小偷
好好喔也幫我偷
你在工作ㄇ
薪水小偷
我以後上班也要每天更新電腦
那要用 Windows ㄛ
這樣才能每天更新
還有機會更新到死掉
[photo](media:AgACAgUAAx0CPZbPgAABFq-aYD2n0Skz7XwSHNhzHxgF39jdVHsAAoSqMRsYj-lVi6nXoZ6Sm5N-QMpsdAADAQADAgADbQADKVIHAAEeBA@telegram)
小電腦接手啊
不然勒
[photo](media:AgACAgUAAx0CPZbPgAABFq-dYD2n86XeekoDu69MhBRbp26iggUAAoWqMRsYj-lVhK4OR8rCM8p626dudAADAQADAgADbQAD0JYCAAEeBA@telegram)
Apple牌時光隧道
我以為海豹是那種沒品ㄉ人
看來我看錯你ㄏ
認真努力ㄉ好豹豹
該養勝勝ㄌ
笑死
他們都有time machine了時光隧道沒什麼稀奇的拉
覺得這比windows的系統還原還要好用嗎
好用
windows 現在沒自帶系統還原了吧
有啊 一直都有
看起來好笨
現在還可以連網路還原
話說怎麼大家都有 admin 我沒(
可愛的人才有
好好喔
[sticker](media:AAMCBQADHQI9ls-AAAEWr65gPbrWisksvTydBKSpAwuAuE8llQACoQEAAu4RlQxKfvRZX1RBU-J8EXB0AAMBAAdtAAM8PgACHgQ@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWr69gPbrZc7aJZFOLVwgNCV5rr_UbtAACmQEAAu4RlQyV52XzRQ1Aj7IcBm50AAMBAAdtAANlLgACHgQ@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWr7BgPbsQYA1uPjf1Kh4AAabZX3DUFxEAAqABAALuEZUMTFEM7ooS-TKcZoJwdAADAQAHbQADqAMAAh4E@telegram)
可愛的人才有ㄛ
那個是重設,類似免媒體重灌那樣
笨白白欸
wwwwww
沒有我沒有
我只有怪怪的稱號而已
被造謠的稱號
ㄏ埃
笑死被弄成痛車
https://youtu.be/9c9QIBUfp6E
[photo](media:AgACAgUAAx0CPZbPgAABFq-7YD3dfLYGW9n0p8flLiMVhmlC2bkAAvyrMRsYj_FVsbw7B5jEcLcto7hudAADAQADAgADbQADGa0CAAEeBA@telegram)
在 zuso
ZUSO 是發資料夾那間ㄇ
ㄛ好像是
他手好大喔
看起來好好吃
[sticker](media:AAMCBQADHQI9ls-AAAEWr8RgPe2U3cmlQFNWU8IMVnXdKrmzmQACmQEAAu4RlQyV52XzRQ1Aj7IcBm50AAMBAAdtAANlLgACHgQ@telegram)
不可以亂吃
:(
Google Pay 好好玩ㄛ
我都不知道 root 了還能用欸
Ta不是那个只会炒作,却一点技术含量也没有的人 🤔
[sticker](media:AAMCBQADHQI9ls-AAAEWr8pgPfnFRDIqyNamcX3bIQkabOnz7wACUQAD9044FRYX5bXwa2N0I3DganQAAwEAB20AA7KEAAIeBA@telegram)
[photo](media:AgACAgIAAx0CPZbPgAABFq_LYD4DREcg48nSM6-U40l9XdX2W0oAAkKxMRusOPBJ-w088i3YNsTrzg-bLgADAQADAgADbQAD2C8DAAEeBA@telegram)
..
笑死
笑死
跟他說 我覺得 @gnehs_OwO 會比較想要收到你這個訊息
笑死
不是我
我要收進 cute.gnehs.net
欸 他繼續丟訊息給我欸
好夯ㄛ
[photo](media:AgACAgIAAx0CPZbPgAABFq_VYD4FLu219-L9ryt5eX7G9aFFuYAAAkWxMRusOPBJCBfosm6QavM2X_2eLgADAQADAgADbQADHMAAAh4E@telegram)
我把你推薦給了她
[sticker](media:AAMCBQADHQI9ls-AAAEWr9dgPgU9CBTKawEsUosZiBZYZ0cVNgACagEAAu4RlQxjz-WgfDcn-fSWJDMABAEAB20AA5JtAAIeBA@telegram)
快笑死
你好壞ㄛ
:(
笑死
@gnehs_OwO 他私訊你了嗎
沒有
[photo](media:AgACAgIAAx0CPZbPgAABFq_eYD4Fa3hUyxy-SKNHYqcWEqW_YTIAAkaxMRusOPBJ2fB4cOJkNw5ZzA2eLgADAQADAgADbQADdAABAwABHgQ@telegram)
笑死
他針對那句 reply 呢
[photo](media:AgACAgIAAx0CPZbPgAABFq_hYD4Fy-KlS8lr9ASfITsWtcYudokAAkexMRusOPBJn7fr6e4hh3cMqCObLgADAQADAgADbQADbMYDAAEeBA@telegram)
我猜他被檢舉ㄌ不能私訊ㄌ
我給妳了他的 username
沒 他為了要你可以找他才特別設定 username 的
我稍早看還沒有
[sticker](media:AAMCBQADHQI9ls-AAAEWr-ZgPgY70a9FruMIbPqnIPGakEo8ggACdAADdjHSCdiWHPgwmFsxttXfMgAEAQAHbQADq30AAh4E@telegram)
这种我都是直接拉去我的spam bot,spam到他们闭嘴,自动block我
笑死
[photo](media:AgACAgIAAx0CPZbPgAABFq_pYD4GhF2nsKKEGI18r9li0NuMeGcAAkuxMRusOPBJc5-6KXxmAQ-Uww6YLgADAQADAgADbQADqz0HAAEeBA@telegram)
那是啥
其實頗好玩啊
spam
他到底是 spam 還是學中文的外國人
對啊 我很好奇耶
平常的Spam都是一大堆廣告的
現在看起來是在聊天(?
[video](media:AAMCBQADHQI9ls-AAAEWr_FgPgfQAQ0lHmjJN2sJnZ9RhucGqQACFQIAAhiP8VW-ZBT0xSkw9r4Qx3B0AAMBAAdtAAMjOQACHgQ@telegram)
笑死
他的回覆速度很快 很妙
欸 他說 他是從 Ubuntu 台灣找到我ㄉ
他不是spamㄅ
[photo](media:AgACAgIAAx0CPZbPgAABFq_2YD4JGlYJTZ6I0giROuGVD_ZxNe0AAlaxMRusOPBJzvE8aVTch59PEjybLgADAQADAgADbQADfLYDAAEeBA@telegram)
可能真的不是
笑死
叫他講英文!
他是人工ㄉ啦
之前spam被Rick roll的反應也很好笑
[photo](media:AgACAgUAAx0CPZbPgAABFq_8YD4TQPhVWzqszxbQAAH2lPJohyKaAAJTrDEbGI_xVS3bl927ZtS74KpCcXQAAwEAAwIAA20AA8m0AAIeBA@telegram)
@seadog007 你們還在約會ㄇ
[sticker](media:AAMCAgADHQI9ls-AAAEWr_5gPh7UJOrytXIuJCFijOM790WmvgACTwUAAutuoBAAAQspAu614DV8Q0sNAAQBAAdtAAMqmgACHgQ@telegram)
[sticker](media:AAMCAQADHQI9ls-AAAEWr_9gPh8rZPWTkRZMT7-MTLePcxMxywACYAAD5A-pH5ZtWLonF_NNn6veSBcAAwEAB20AA2YFAAIeBA@telegram)
好閃哦
我有去上課捏
我也有去上班喔
線上約會,無形的距離克服有形的距離
好的
回去call他
[sticker](media:AAMCAQADHQI9ls-AAAEWsAZgPiRwic4_Rt0R7y08z9j-JKsQZAACYAAD5A-pH5ZtWLonF_NNn6veSBcAAwEAB20AA2YFAAIeBA@telegram)
好好喔
都沒人摳我
我接到的三通都是披薩
[photo](media:AgACAgEAAx0CPZbPgAABFrAKYD4swuFEhFixz-Ui2vLKzSZCMcYAAqmoMRvDo_BFbjpGsGkGB_n2bcVKFwADAQADAgADbQADt3kBAAEeBA@telegram)
我也要披薩
我叫你起床尿尿了
ono
[photo](media:AgACAgUAAx0CPZbPgAABFrAOYD4s4ce3Ia_cot9ZEn6nDvZQDtkAAl2sMRsYj_FVY70Q_d-9TMXqn_JudAADAQADAgADbQADVZECAAEeBA@telegram)
啊 你給我好了
我也想吃
胖胖雷雷
wwww
好好吃喔
趕快戳 @seadog007 買來吃
[sticker](media:AAMCBQADHQI9ls-AAAEWsBVgPi0GzvxnxPIiCljGlsdtEonE0AACagEAAu4RlQxjz-WgfDcn-fSWJDMABAEAB20AA5JtAAIeBA@telegram)
欸一大一小要 710
超貴的
雷雷請客
:(
[sticker](media:AAMCBQADHQI9ls-AAAEWsBpgPi0ZvcGB62EqcbUZvKvNW8YIRwACogEAAu4RlQyMW8LmCvKhsgxfRXB0AAMBAAdtAANLRgACHgQ@telegram)
謝謝雷雷
你來新竹
ay
好,謝謝雷雷
我以後要去新竹讀書ㄛ
我可以去拿披薩
你要先有車
我比較喜歡達美樂ㄛ
他有
司機
[sticker](media:AAMCAgADHQI9ls-AAAEWsCZgPi1wsKZYpuLNcbNntkrddoKcRwACTwUAAutuoBAAAQspAu614DV8Q0sNAAQBAAdtAAMqmgACHgQ@telegram)
好好哦
[sticker](media:AAMCBQADHQI9ls-AAAEWsChgPi2Eo6NseX6L7Gl4NsDMvmcV9gACQQADU6jrH_ybvnJGddxm6R8Ia3QAAwEAB20AA4MBAAIeBA@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsClgPi2YPAP3S7ZGybgymNltu5WsIwACNQADU6jrH5Gaxfj9HGqq0soSa3QAAwEAB20AA54DAAIeBA@telegram)
隔天早上再回來接他就可以ㄌ
你想幹嘛w
有朋自遠方來
要好好照顧一下ㄚ
我知道
鞭數十驅之別院
XDDD
必先苦其心志,勞其筋骨,餓其體膚,空乏其身
你一個人吃ㄛ?
y
我相信雷雷是故意說反話
so ㄈㄓ
吃得完ㄛ(?
y
笑死
我一個大披薩可以吃兩天ㄛ
[sticker](media:AAMCBAADHQI9ls-AAAEWsD1gPi7lq886BtU3Ef5RjE1n-xDcBQAC_wADPbBZBryYC9tq120HB-m4GgAEAQAHbQADUBgAAh4E@telegram)
那你找我去吃
🤔🤔🤔
我想吃披薩
好貴哦
你484盤子ㄚ
他把披薩當盤子用
他是雷雷欸
幹710吃一餐選披薩
[sticker](media:AAMCBQADHQI9ls-AAAEWsEZgPi8dakn7wlHg1QTTEKO1PfYI9AAC0wMAApGL8gexkH7FLMrjtnIg-DIABAEAB20AA7k2AAIeBA@telegram)
有710為啥不去吃燒肉之類的
不如吃西堤
你是不是不認識海… 沒
小易亂講話
抓到
披薩很棒 但是達美樂比較好吃
豹豹不會選披薩吧
沒我突然覺得你們說的有道理
誰要吃笨披薩
必勝客啦
那比較油ㄝ
有ㄇ
那個松厚餅皮很讚
我好幾年沒吃過要錢的披薩了
把拔請客吃啥都好XD
外面下雨
很冷
會喔
來烤雷雷
ono
聽起來好好吃
好想吃布丁
[sticker](media:AAMCBQADHQI9ls-AAAEWsF5gPjBL5DGXjWsAAVRkvGxvyVxaYwkAArwBAAIyqwoCaNVHCtNAYvb-aPYyAAQBAAdtAANIIgACHgQ@telegram)
*端出好貴的披薩*
烤笨雷
烤布蕾
很油的人就要吃很油的東西(?)
我在想要吃12mini 王品 還是拿玻里
有錢人的煩惱
都吃
很明顯不是我
[photo](media:AgACAgUAAx0CPZbPgAABFrBnYD4yW-GhqjKO-Kp-I73qvoVHatoAAmSsMRsYj_FViNY_wLigj4kvLxRvdAADAQADAgADbQADPacCAAEeBA@telegram)
[photo](media:AgACAgUAAx0CPZbPgAABFrBoYD4yW5Ro5kD6yZpzudV4JYD6AygAAmWsMRsYj_FV47cs0H0JRB7itDJvdAADAQADAgADbQADrz8CAAEeBA@telegram)
[photo](media:AgACAgUAAx0CPZbPgAABFrBpYD4yW1bVT3ATG5oo8f8C_O7nUaEAAmasMRsYj_FVqz1UtOVWD5EM3KdudAADAQADAgADbQADhJwCAAEeBA@telegram)
[photo](media:AgACAgUAAx0CPZbPgAABFrBqYD4yWxynepFmWaBa7hd2HZWMmsAAAmesMRsYj_FVwWXBz31Hx9ucAbFudAADAQADAgADbQADqaYCAAEeBA@telegram)
笑死Uber很懂我的喜好
[sticker](media:AAMCBQADHQI9ls-AAAEWsGxgPjJ5W-9pUQxSlRewqbXLYfl9yAACagEAAu4RlQxjz-WgfDcn-fSWJDMABAEAB20AA5JtAAIeBA@telegram)
好好喔我也要ㄘ
[photo](media:AgACAgUAAx0CPZbPgAABFrBuYD4yi3md9lMhch5skou65_LbYq8AAmisMRsYj_FVUfQVUmIj6MiPvr5udAADAQADAgADbQADV7gAAh4E@telegram)
還是吃這個
這種能外送喔ww
王品集團特喜歡外送ㄌ
感覺價值直接砍半(?)
[photo](media:AgACAgUAAx0CPZbPgAABFrBzYD4zEnF4yYxf41aUxxVt92ZbKxgAAmmsMRsYj_FVoP_WcDzP2DEbqF9xdAADAQADAgADbQADFLsAAh4E@telegram)
並沒有
外送吃很沒fu(x
算了啦
點下去ㄌ
我也要奶茶!
[photo](media:AgACAgUAAx0CPZbPgAABFrB6YD4zaU85dpdGvqx_E7b05JUJYKgAAmusMRsYj_FViQz14Uj_n0HsTK5vdAADAQADAgADbQADQ2MCAAEeBA@telegram)
🤔🤔🤔🤔🤔
[photo](media:AgACAgUAAx0CPZbPgAABFrB8YD48PA-noIvaA88Vwq2feUhcvH4AAnKsMRsYj_FVvteWPjNVtem0EJdudAADAQADAgADbQAD78QAAh4E@telegram)
我要餓死了
888
我要回去收屍了嗎
[sticker](media:AAMCAQADHQI9ls-AAAEWsIBgPjxyPp4p7RbdrYlc8sn7npLQAgACYQAD5A-pH-Kx2OCMjzIXy9fKSBcAAwEAB20AA-xHAAIeBA@telegram)
12mini不貴ㄚ
你顯然很油
:C
打電話叫景峰快一點
[photo](media:AgACAgUAAx0CPZbPgAABFrCFYD5ASwRlyO-PpCQcgyN2J_FLaqEAAnSsMRsYj_FVZfzSoAonmhIRx6xvdAADAQADAgADbQADaVYCAAEeBA@telegram)
[photo](media:AgACAgUAAx0CPZbPgAABFrCGYD5NEP9TXDldBUFhyQs6XvWjNBAAAtisMRviGfFVwjP_KOxaFc2_ArFudAADAQADAgADbQADCqgCAAEeBA@telegram)
我好飽喔
買給我
不行豹豹要買給我
[sticker](media:AAMCBQADHQI9ls-AAAEWsIpgPlb8zGrEuj8-PZ0EQuUtCOUmDwACQwADU6jrH_yYptoiKtQfYBAFa3QAAwEAB20AA_1cAAIeBA@telegram)
買給你
明天是星星日ㄛ
他都還沒說他要
🤔
我要草莓
[sticker](media:AAMCBQADHQI9ls-AAAEWsJBgPlcncuGDp353_JWDWobCgg0PGQACUQADU6jrH8dG5or5a-ebcTkOa3QAAwEAB20AA-oAAx4E@telegram)
我也要
[sticker](media:AAMCBQADHQI9ls-AAAEWsJJgPlcqRfrxefLHdlWshX7CyFTT-wACmQEAAu4RlQyV52XzRQ1Aj7IcBm50AAMBAAdtAANlLgACHgQ@telegram)
旁邊自己踩
你不是想要去採草莓嘛
要不要約摘草莓ㄚ
我昨天吃草莓沾煉乳ㄛ
我都沾砂糖
你看,看起來多棒
那個感覺在我腦中浮現了!
[sticker](media:AAMCBQADHQI9ls-AAAEWsJpgPldIvN8b5AeQOixkwEmV2jocEQACMAADU6jrH4fblNBgSpbyvlMUa3QAAwEAB20AA3sBAAIeBA@telegram)
你要去拈花惹草了ㄇ
那有人要去嗎,好像快過季了
你可以帶笨雷雷去 看起來他需要多運動
不要我不想去
[sticker](media:AAMCBQADHQI9ls-AAAEWsKBgPleF1Ut-FnheSpXe50aEgX-vwQACOAADU6jrH0JGPTE2-SWFnND1anQAAwEAB20AA35fAAIeBA@telegram)
我以為你要說你種給他
笨雷雷,哦不 可愛雷雷
你要不要去
no
蛤你不可愛
拜拜
採完之後發現他擺在櫃檯的草莓
@gnehs_OwO 可愛勝勝送我草莓
都比你採的大兩倍
笑死
我真的會氣死
都先被摘走了(#
笑死
y
採草莓R(?
根本都留 NG 品給你採
採草莓本來就是讓你採爽的啊
我好窮喔
好吧,那我們去種草莓
還是這年頭大家已經不太用種草莓這個詞ㄌ
草莓跟大湖有什麼關聯嘛
那個草莓夠我吃燒肉吃到飽了
你過來
ay
我也是
:(
然後開草莓園,申請 IP
大湖有養可以產草莓的牛
沒有
跟世界接軌!
為什麼腦內一直把這兩個詞放一起
騙不了我ㄉ
聽你在唬爛
其實是大溪草莓
笨勝勝
勝勝不可愛
大溪有老街
[sticker](media:AAMCBQADHQI9ls-AAAEWsMVgPlgHMZ_WHBaL3mD8mmQ_n4U41QACagEAAu4RlQxjz-WgfDcn-fSWJDMABAEAB20AA5JtAAIeBA@telegram)
大湖有豆干
我要跟你不好了
那個豆干都跟我印象中的不一樣
++
你上次騙我有棕色的牛會出棕色的牛奶
不好吃:C
阿真的吼
屁啦
不然我帶你去加州大學看
好,你趕快準備我的機票
白色的乳牛會產出白色牛奶
來回四萬ㄛ
機票要自己買喔
勝勝很窮
靠北www 廢話
棕色的產出棕色的很正常吧
啊你叫雷雷出
粉紅色的有草莓牛奶很正常ㄅ
[sticker](media:AAMCBQADHQI9ls-AAAEWsNhgPlh02I4befn8J0gAAVHklVmrD5IAAk0AA1Oo6x83fuNzk0WdzdTd-Gp0AAMBAAdtAAM1YwACHgQ@telegram)
不然草莓牛奶怎麼來的
現在這麼便宜哦
你可能大學期間都要睡我家抵債
你要隔離好久捏
不是粉紅色的牛產的嗎?
把成熟的草莓拿去種
雷雷接送ㄇ
[sticker](media:AAMCAgADHQI9ls-AAAEWsOFgPlijKVh5iA4AAQ5qUNMlXf8xmh8AAnMSAALo1uISllK2M3oOJDV0CjkOAAQBAAdtAAMqNgACHgQ@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsOJgPlimTU8i7Thc0YDxlYNlqNCgqwACogEAAu4RlQyMW8LmCvKhsgxfRXB0AAMBAAdtAANLRgACHgQ@telegram)
雷雷壞
ay
你們好可怕
笨星星盜我帳號啦
哭啊
什麼鬼 笑死
他才不會
你笨雷雷誒
[photo](media:AgACAgUAAx0CPZbPgAABFrDsYD5Y9u6k0WsQTu5aI_v6L30WSRQAAoSsMRsYj_FVShtYonyZFWJztxVvdAADAQADAgADbQAD44cCAAEeBA@telegram)
嘔嘔
所以才會被盜啊
[sticker](media:AAMCBQADHQI9ls-AAAEWsO9gPlkKcZhynvO6SJMPAjC0wq8yJAACvQEAAjKrCgLNwLXbCm7--5m63zIABAEAB20AA49QAAIeBA@telegram)
草莓
煉乳
好好吃
好想吃
[sticker](media:AAMCBQADHQI9ls-AAAEWsPRgPlkW8tDHNAVt9u-m0-tKn2XsHAACEwYAAslDtQnHSrcyNhysP7q8GTMABAEAB20AA9tHAAIeBA@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsPVgPlka8HvV4fgx0pS5AtJEZyoEiQACFAYAAslDtQlcAAEJsElqD5F01BkzAAQBAAdtAAO6BQACHgQ@telegram)
[photo](media:AgACAgUAAx0CPZbPgAABFrD2YD5ZI6h5ZfyZr8d_J2HGlfVrD0YAAoWsMRsYj_FVkr_Y3aJXBZ1dm1xxdAADAQADAgADbQAD6bsAAh4E@telegram)
你後面那是什麼玩偶
海豹嗎,看起來不像?
[photo](media:AgACAgUAAx0CPZbPgAABFrD5YD5ZS6D0jPPyoQFM7nggJ7QffBwAAoasMRsYj_FVWyLj9lUosReKpLhudAADAQADAgADbQADIasCAAEeBA@telegram)
兔兔
[sticker](media:AAMCBQADHQI9ls-AAAEWsPtgPllXJTqpwSheaHHUljEQ_0x3sQACMAADU6jrH4fblNBgSpbyvlMUa3QAAwEAB20AA3sBAAIeBA@telegram)
你來台北我帶你去買ㄛ
[sticker](media:AAMCBAADHQI9ls-AAAEWsP1gPllmL8nxjR7w-bMOVR12d-yzyAACfQADzjkIDSgZQLclD7jisp4pGwAEAQAHbQADVFcAAh4E@telegram)
耶 可愛勝勝出錢
[sticker](media:AAMCBAADHQI9ls-AAAEWsP9gPlmAyTvzKg3FWOHSdBCfsEa5egACfQADzjkIDSgZQLclD7jisp4pGwAEAQAHbQADVFcAAh4E@telegram)
他說要來找我半年了ㄛ
他也差不多
一定是你不可愛他才沒來
雷雷也是講了半年
[sticker](media:AAMCBQADHQI9ls-AAAEWsQRgPlmk_QHvtDdIZFLF4wH1fBknTgACMAADU6jrH4fblNBgSpbyvlMUa3QAAwEAB20AA3sBAAIeBA@telegram)
我上次有找雷雷哦
10月的時候(?
然後他
沒空
那我就 一年了吧
我上次
有找你
11月哦
[photo](media:AgACAgEAAx0CPZbPgAABFrENYD5Z9Asg5saFJ2gMAirgeuJ400AAAq2oMRvDo_BFh_QlmaYeGfFoEZNKFwADAQADAgADbQADI0sCAAEeBA@telegram)
嗨爆 海底撈
我也想要豹豹撈
我頭好痛ㄛ
海豹撈
尻尻然後睡覺
醒來就好了
我剛洗完澡
快給我乖寶寶貼紙
[sticker](media:AAMCBQADHQI9ls-AAAEWsRZgPlsYRIBYrLmCZWIiLRetiy0I2AACagEAAu4RlQxjz-WgfDcn-fSWJDMABAEAB20AA5JtAAIeBA@telegram)
我買了好多天的薯片
我還沒洗 :(
教我怎麼變瘦
笨雷雷做甚麼事惹
救命我不想洗澡
好冷
我剛洗完 yay
那你睡覺
我是尻尻就會睡不着的那種ㄟ
笨星星幫我洗澡 :(
不行
沒有熱水器嗎(?
還沒洗澡不能上床
哎ㄜ
不要
有阿
但是脫衣服很冷
那你去游泳
我都不知道雷雷想做這種事情ㄝ
笨星星
那我可以幫星星洗澡ㄇ
ofc not
[sticker](media:AAMCBQADHQI9ls-AAAEWsS5gPltfHY1vue3RH8X9mw8-1OzuuwAC0wUAAslDtQkL-anArPWMWFy2GTMABAEAB20AAwRXAAIeBA@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsS1gPltfivbseVSw7zHAY1DrWwWh-AACXwADE6fOD2W8im6ibgXb93bWbHQAAwEAB20AA7o3AAIeBA@telegram)
那可以去摘草莓嗎
然後再去買煉乳!
我不想洗澡
可...可是我不想採剩下的草莓
現在鳳梨很多
吃一吃就一堆煉乳ㄌ
我不要鳳梨
真的
[photo](media:AgACAgUAAx0CPZbPgAABFrE3YD5boTIpH2R8IZp2u19QZ3nAOrIAAomsMRsYj_FVKbGy0iaRaiA8qUJxdAADAQADAgADbQAD-bUAAh4E@telegram)
剛剛打CSGO 被國人嘴砲
採完腰真的會痛
對面就一直講鳳梨的事情
嗆他們R
好好喔,會打 CSGO
我會打漆彈ㄛ
跟他們說星星吃鳳梨吃到洨比砂糖還甜
我玩個 Minecraft 就頭暈
笨漆彈
沒人愛完
我不嘴砲ㄉ
我以為是玩minecraft就斷線
斷你個頭…
/mute all
你把 fps 降到 30
[sticker](media:AAMCBQADHQI9ls-AAAEWsUhgPlwJjcqFFkMd0JkveGPZX4ngkwACOAADU6jrH0JGPTE2-SWFnND1anQAAwEAB20AA35fAAIeBA@telegram)
阿我螢幕都開很小很小
[sticker](media:AAMCBQADHQI9ls-AAAEWsUpgPlwbX0oEZ7wwjJNyHmh1iMURcQACqQEAAu4RlQwp4L4qq1IfV8tvcHF0AAMBAAdtAAPtewACHgQ@telegram)
我又不是笨雷雷 到處惹事
[sticker](media:AAMCBQADHQI9ls-AAAEWsUxgPlwmI_Y-m-9sKXDvUmxGYMAW2gACqQEAAu4RlQwp4L4qq1IfV8tvcHF0AAMBAAdtAAPtewACHgQ@telegram)
雷雷你修好 VPN 了嗎
你問豹豹! 他一定沒聽過我說髒話
他今天亂連別人家印表機印東西ㄛ
還沒 ayy
你趕快把我的帳號導入辣QQ
你的意思是你對別人講過囉
[photo](media:AgACAgUAAx0CPZbPgAABFrFTYD5cSeg--NYEyz3j0yLYZYH5DOUAAousMRsYj_FV5xNzWj_leJmP4gFvdAADAQADAgADbQADXb4AAh4E@telegram)
也沒有吧
會被我罵髒話的都不是人啊
「吧」
好壞喔
好乖喔
像是海豹ㄇ
[sticker](media:AAMCBQADHQI9ls-AAAEWsVpgPlx2br6zH0xVn8OtQ3f827TE5gACOAADU6jrH0JGPTE2-SWFnND1anQAAwEAB20AA35fAAIeBA@telegram)
突破盲點
可是非人生物體也是有好的
當然是超級壞的才會被罵呀!
像我就很乖
[sticker](media:AAMCBQADHQI9ls-AAAEWsV9gPlyq_A-ytlY0VCY34cfxcQ2-8gACOwADU6jrH9O3f8Cb3fq2DMwSa3QAAwEAB20AA9cBAAIeBA@telegram)
但不可愛
明明就可愛
抱歉
聽你在那邊海豹
[sticker](media:AAMCBQADHQI9ls-AAAEWsWRgPlz_HEtKl8qIvcrlRUogR0t4MwACagAD1x2LBtAxjjIx4Zs_4Dm-MgAEAQAHbQADAREAAh4E@telegram)
海豹應該是正向ㄉ詞(?
[sticker](media:AAMCBQADHQI9ls-AAAEWsWZgPl0VzPhSbcO6XuL4hlduodDQfQACgAAD1x2LBpj5kj59ZLSpSyy-MgAEAQAHbQADzzMAAh4E@telegram)
否阿
電腦版要怎麼放大又不要丟出貼圖阿
字都看不清楚
按住
按住
好恐怖的語錄
[sticker](media:AAMCBQADHQI9ls-AAAEWsW1gPl2P5jWmWVy-YCXhwtMrD336OwACJgAD1x2LBum2NTHdx-kGwua9MgAEAQAHbQADth8AAh4E@telegram)
看清豹豹的真面目ㄌㄅ
[sticker](media:AAMCBQADHQI9ls-AAAEWsW9gPl2y9LZRLZJPNxdICdNUC9x5BAACVwADU6jrH9GMSyBgWqqavQ8Fa3QAAwEAB20AAxlOAAIeBA@telegram)
我們早就給你講過ㄌ
[sticker](media:AAMCBQADHQI9ls-AAAEWsXFgPl2-wYcL51ld3I97Ewo_Ufep9AACVQwAArwK2gwnri6sCC8qMnwUK290AAMBAAdtAAOBPQACHgQ@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsXJgPl3HkS8TMpKDmCb7UjQ2SMNZbgACMAADU6jrH4fblNBgSpbyvlMUa3QAAwEAB20AA3sBAAIeBA@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsXNgPl3N5rxRwPpjEivnsSrmxyTroAACVwEAAu4RlQx_IEZjpsGt0nNZGzMABAEAB20AA_YNAAIeBA@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsXRgPl3RW28N0ryRh-p7ft5ERZgzrAACgAAD1x2LBpj5kj59ZLSpSyy-MgAEAQAHbQADzzMAAh4E@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsXVgPl3WYzbiAAFmt8Vd671gj9FVyQ8AAkIAA9cdiwai_fM4F1ynM9suvjIABAEAB20AAwEEAAIeBA@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsXZgPl3Z4ev_VngK9uDBU03Ii5Qe6wACZwAD1x2LBhvZYCO7dgpFIzq-MgAEAQAHbQAD6AsAAh4E@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsXdgPl3t6-96TF0xUJx0wC_-L7hT4AACggAD1x2LBkGxepXPjNGqXke-MgAEAQAHbQADcQIAAh4E@telegram)
@seadog007 現身說法!
[sticker](media:AAMCBQADHQI9ls-AAAEWsXlgPl36T8gJgaTKqeklgwp3LIfBuwACQwAD1x2LBkydmvGs7kqGzjC-MgAEAQAHbQADSgQAAh4E@telegram)
[photo](media:AgACAgUAAx0CPZbPgAABFrF6YD5eIO6jpmBh-8a-oOFoanUKr1MAAoysMRsYj_FVetuXCGDJoRftwWVxdAADAQADAgADbQADWb8AAh4E@telegram)
哇 你中獎了
請吃飯!
欠揍
好的 沒人想知道(
所以你想知道的都是可愛ㄉ男孩子ㄇ
不用拉,信用卡正反面就好ㄌ
那黑白相間ㄉ乳牛ㄋ,白色的牛奶混著黑色懸浮物(?
像是我
還有我
不行
那是噴漆
[sticker](media:AAMCBQADHQI9ls-AAAEWsYZgPl6R4rrzX1L8T5IDBcs6hs7JWQAC0wUAAslDtQkL-anArPWMWFy2GTMABAEAB20AAwRXAAIeBA@telegram)
不好吃
沒有ㄛ
牧場噴來騙你ㄉ
真的
._.
我現在已經分不清推特上的是男生還是女生了
[photo](media:AgACAgUAAx0CPZbPgAABFrGOYD5erAWerhlb1E3d6vvEp5vE1QUAAo2sMRsYj_FV2V-qDD68QV6pnfJudAADAQADAgADbQADvpQCAAEeBA@telegram)
如果真的有可以直接產出好喝奶茶的牛
不是女裝就是
可愛勝勝
我一定養一堆
笑死
欸欸欸 奶茶好耶
可愛勝勝
我一定養一堆
你喝過義美奶茶嗎
普通
ono
有點太甜
[sticker](media:AAMCAgADHQI9ls-AAAEWsZ1gPl7bZnJbbHkZjXxNKAABKQABEoDPAAJzEgAC6NbiEpZStjN6DiQ1dAo5DgAEAQAHbQADKjYAAh4E@telegram)
斷章取義...
我嗎
那什麼奶茶好,我覺得那個春水堂的不錯喔
[sticker](media:AAMCBQADHQI9ls-AAAEWsaFgPl7iKO3xgDqyrkx6BUhAOopRTAACOAADU6jrH0JGPTE2-SWFnND1anQAAwEAB20AA35fAAIeBA@telegram)
等等就會,上傳上去了(?)
那家還有賣滷肉飯
對!
我今天有更新ㄛ
[sticker](media:AAMCBAADHQI9ls-AAAEWsaZgPl8ClmD7Owi1jBFs8RQkRqBkpAACfQADzjkIDSgZQLclD7jisp4pGwAEAQAHbQADVFcAAh4E@telegram)
記得加上 ~~ 喔
供三小
原來不是喔
[sticker](media:AAMCBQADHQI9ls-AAAEWsapgPl-OJblvK3nVv0D5i07ipVRC3QACUQADU6jrH8dG5or5a-ebcTkOa3QAAwEAB20AA-oAAx4E@telegram)
@gnehs_OwO 喝牛奶
[sticker](media:AAMCBQADHQI9ls-AAAEWsaxgPl-dTImsHcCR7NOQOcK-4OQckgACfAADdjHSCcM4Ka2zwnVRed_2MgAEAQAHbQADwR4AAh4E@telegram)
突然想起來家裡買了一大罐豆漿 我要去裝來喝
我相信睡前就可以喝完了
[photo](media:AgACAgUAAx0CPZbPgAABFrGvYD5f0Lvsvxb7jvVFWp4BAhwWitUAAo-sMRsYj_FVdWxCKsds8FAHjjxxdAADAQADAgADbQADG7oAAh4E@telegram)
[sticker](media:AAMCBQADHQI9ls-AAAEWsbFgPl_UYg6wwbhWe0oL9B_siY0ZNwACUQAD9044FRYX5bXwa2N0I3DganQAAwEAB20AA7KEAAIeBA@telegram)
為什麼你有豆漿
[sticker](media:AAMCBQADHQI9ls-AAAEWsbJgPl_XtNiKUZgFtsfnpUOq1ARUPAACUAwAArwK2gyWr3_vnHYJ_2iwiW90AAMBAAdtAAPGBQACHgQ@telegram)
好想喝
笑死開車圖
[sticker](media:AAMCBQADHQI9ls-AAAEWsbVgPmBRMthixa3vOEroRM4NZk_O7wACgwwAArwK2gxUYKMCWvWpk8h0NnF0AAMBAAdtAAOTLQACHgQ@telegram)
麻麻買ㄉ
留一點給我偶想要喝你剩下來的
這是甚麼變態發言
[sticker](media:AAMCBQADHQI9ls-AAAEWsblgPmCZ5qgTghBCa0FbhheQ-x_CaQACVwADU6jrH9GMSyBgWqqavQ8Fa3QAAwEAB20AAxlOAAIeBA@telegram)
我需要抒發壓力
去找別人
[sticker](media:AAMCBQADHQI9ls-AAAEWsb1gPmCxC9DEF0YbBnP5c7vqwGRkhwACOAADU6jrH0JGPTE2-SWFnND1anQAAwEAB20AA35fAAIeBA@telegram)
你看他 title
你真的
好怪
[sticker](media:AAMCAQADHQI9ls-AAAEWscJgPmDM_i3ZFzlNpoKrXVIqpEEGHwACYAAD5A-pH5ZtWLonF_NNn6veSBcAAwEAB20AA2YFAAIeBA@telegram)
你去找那些title有可愛二字的人!
[photo](media:AgACAgUAAx0CPZbPgAABFrHEYD5g2Ut0UAM4ju8DDNkK56ThVowAAk2rMRvLd_lV4KV3O0ElW22FOyFtdAADAQADAgADbQADHesDAAEeBA@telegram)
@seadog007 你什麼時後來中部玩
我想騎腳特車
8要,他們都不可愛
我也
阿要幫你抒發你又不要
他們都不會pwn