Últimamente he estado viendo íconos de materiales desde este sitio .
Comencé a notar que no tienen ningún plan gratuito, por lo que tendrá que comprar los íconos si desea descargarlos. Pero sin embargo me preocupa el preestreno. Simplemente tuve que inspeccionar el elemento en el navegador y descubrí que había un estilo agregado dinámicamente a un elemento div con la siguiente propiedad de imagen de fondo:
https://d30y9cdsu7xlg0.cloudfront.net/noun-svg/505415.svg?Expires=1492526661&Signature=EctcroYLIkJ1lZhiuXcA2uxrKW2zsC3ycNlPajZuLJw62r9ADMRJkpm8chNYDc0hssTXASy2FdYUL~A9vd8bXE2Sil-Xp2A19WZjcI6nurxp3MUrEgzvhC4ssUmT6~CmHs8UwmMX1MVkYM~TydUOaTuzOnCOqaMTRp~9wBE5iGQ_&Key-Pair-Id=APKAI5ZVHAXN65CHVU2Q
¡Guau! ¡Obtuve la URL que me lleva al ícono de SVG! A continuación, guarde como > Descargar > icon.svg.
El enlace anterior podría actualizarse más adelante, ya que puedes ver parámetros como Expires
, Signature, 1
, pair-Id
y demás. Así que tendrás que inspeccionarte a ti mismo.
Dado que esto no puede llamarse una vulnerabilidad, estoy un poco indeciso de preguntar cómo estos sitios pueden mostrar una vista previa sin permitir que los fraudes roben su contenido.
Debería haber alguna manera, ¿no? ¿Es imposible?