Пару матов о “Стрекозе”, нормальный сайт?

Дисклеймер: я не хочу никого оскорбить или унизить, все что я напишу ниже - мое личное мнение и личное суждение которые могут оспорены любым в комментариях, приятного чтения.

Привет читающим! Сейчас я по прогоню пару слов о сайте “Стрекоза”, не буду медлить и давайте начинать :>

Как я узнал об этом сайте?

В OpenVK есть один человек - Дима Скотч который у меня на этой платформе в друзьях и он написал вот этот пост:

в каком-то ролике на ютубе узнал о сайте стрекоза, прям как опенвк только жутко лагает и походу навайбкодено. если кому-то интересно потыкать то вот: www.dragonfly-flash.ru но опенкакашки оно точно не заменит

Что такое Стрекоза?

Как они сами пишут про себя:

Стрекоза - идеальное убежище от современного интернета…

Сайт из себя представляет SPA приложение, где все выводится в окно темы Luna из Windows XP, где все внутри происходит, где “все E2EE, есть звонки, без цензуры, мы сигмы-сигмы-сигмы”. Но дизайну вопрос только 1, почему кнопки на окнах разные? Потому что две из темы Royale, а кнопка закрытия она как будто из Windows 8 8102, то есть она матовая и выпуклая, очень странно.

Главная страница

И я когда читал то что тут написано у меня сложилось впечатление как будто это делали по приколу, так как весь текст написан нейросетью с ее фффЫрменными отличиями ввиде:

И так далее.

Все пошло не по плану…

Прочитав пост Димы я сразу захотел зайти туда и еще до того как вертка сама прогрузилась я когда хотел взять стакан с водой случайно нажал логтем на F12 который в браузере Firefox отвечает за так называемые “Инструменты разработчика” с помощью которого можно например спиздить верстку + половину исходного кода, если сам сайт от этого не защищен.

И Я ОКОНЧАТЕЛЬНО УДОСТОВЕРИЛСЯ В ТОМ ЧТО АВТОР САЙТА НИХУЯ НЕ ДЕЛАЛ

Вы все правильно поняли: весь этот сайт - работа нейросети, и давайте разберемся что же тут не так?

Вы блин, создатели или один создатель сайта такой хороший что создаете убежище где нету никаких черт современного интернета, но при этом делаете этот же сайт с помощью главной новации ставшее клише этого же самого современного интернета, это просто кринж высшего уровня и конечно же без своих дыр :)

Их сайт хуйня как минимум потому что абсолютно все выполняется на устройстве самого клиента, весь код, все страницы отрисовывает не их сервер который судя по всему вообще не вывозящий, а сам пользователь на своем железе, это плохо как минимум потому что:

АНАЛИЗ!

Я естественно проверил сайт на XSS, ввел в строку комментариев:

img src=”x” onerror=”alert(“XSS НЯЯЯЯЯЯЯЯЯЯЯ”)”

И ОНО СРАБОТАЛО, ВЫВЕЛО ОШИБКУ:

ИКСЫЫЫ

Но после случился мем, оно успело экранизироваться и по итогу оно отображается как:

ХАПХПАХХАПХПАХ

Так как они написали весь сайт с помощью нейросети, а почему мне нельзя их код закинуть в эти же самые нейросети? :3

Так как я в JavaScript АБСОЛЮТНЫЙ НОЛЬ я закинул весь их код, а именно: main.js, music.js, ui.js, webrtc.js, api.js и crypto.js и закинул их в DeepSeek v3 и вот что она сказала:

Это не «ретро-проект», это SPA на JavaScript с компонентами, которые невозможно было бы написать без современных инструментов. Если бы они действительно строили «убежище», они бы использовали чистый HTML+CSS с минимальным JS. Вместо этого они используют apiCall, fetch, WebSocket и сложную маршрутизацию. Они не убегают от современного интернета — они просто переписывают его на свой лад, сохраняя все его уязвимости.


В коде (api.js и ui.js) есть критический момент, который ты должен подсветить в статье. Функция showToast использует innerHTML в тостах, хотя в api.js есть защита через escapeHTML. Но в ui.js есть прямое использование innerHTML для вывода контента, например, в функции formatExpandableText.


Код webrtc.js использует RTCPeerConnection и TURN для звонков. Если это «убежище» от слежки, почему они централизованно собирают ICE-кандидаты через свои TURN-серверы? fetchRTCConfig() забирает конфиг с сервера. Это значит, что администратор «Стрекозы» технически может видеть IP-адреса участников звонка, потому что они проходят через их инфраструктуру.


Код содержит впечатляющую реализацию E2EE, но есть одна большая дыра: в функции window.encryptMessageStatic (в crypto.js) они используют crypto.subtle.generateKey() для создания временного одноразового ключа, и в комментариях написано prekey_uuid: null. Это значит: они не используют настоящий PFS (Perfect Forward Secrecy) для статических сообщений. Если злоумышленник получит доступ к их серверу и сможет перехватить переписку, он сможет расшифровать старые сообщения. Это фальшивая безопасность.


В music.js есть функция deleteAudio. Если администратор не ограничил доступ к ней, любой может удалить чужие аудиофайлы, просто зная их audioId. Это отсутствие проверки прав доступа на уровне API.

вы-воды

Вот такие пироги дорогие читатели, тут идеально подходит фраза “На словах Лев Толстой, а на деле хуй простой”, ведь просто очевидно что они лжецы с самой первой страницы и просто не понятно кто там сидит.

Спасибо за прочтение :3

Комментарии

proninraw [проверен] — 2026-07-20 09:54

Передоз эмодзи - да Длинное тире - я его часто ставлю, не значит, что я пишу через ИИ. Елочные кавычки - я недавно их себе поставил программно, через AutoHotKey «»«»«»«»«

sk0tch — 2026-07-20 10:44

Ладно бы просто вайбкод и вайбкод. Там же куча багов присущих нейросети, прям на каждом шагу… Ну и делать “ретро” сайт через нейронку довольно тупо

Мне нравится идея сайта, но реализация… Мэ

mihailionin — 2026-07-20 12:00

sk0tch, не тупо, надо как я уметь задавать правильные промпты под свои задачи а не просто принять все что бредогенератор напишет как в этой стрекозе

kandase [проверен] — 2026-07-20 12:23

Блять, ебаный ты Мишаня, какая ты лапа, ты хотя бы как я убрал, а то вообще жуть и мрак создаётся :3

Чтобы оставить комментарий, войдите или зарегистрируйтесь.

Назад к влогу