Теперь и "Мой круг"... оконфузился

"И ты, Брут!" (с)
Вслед за... конфузом, приключившимся с новым поиском яндекса по комментариям, совершенно случайно напал на уже прямое нарушение конфиденциальности в сервисе яндекса "Мой круг".

Получаю сообщение от сервиса: нашелся одноклассник. Хочу включить его в свой круг. Жму ссылку.
Поскольку моя сессия истекла, то мне нужно опять зарегистрироваться. То есть, представиться: ввести имя и пароль. Ведь может быть я - это не я вовсе.

Все верно: "Мой круг" просит меня ввести пароль.
Но что я вижу?
Под блоком регистрации выводится полное личное сообщение от одноклассника.
Вот так, как на картинке (я замазал в фотошопе приватную информацию, оригинал, естественно, имеется).
Картинка с экрана 100Кб

Иными словами, личное сообщение, адресованное мне, доступно для незарегистрированного пользователя.

P.S.Почему так быстро раскрутился новый сервис по поиску одноклассников, сокурсников, коллег и просто знакомых http://vkontakte.ru ?
Потому что он закрыт для незарегистрированных пользователей. Поисковиками не индексируется.
Потому что сервис прост в ипользовании и функционален. Например, мне понравилась простая реализация идеи "отметить на групповой (школьной) фотографии друзей".
Главное, чтобы не испортился по мере роста.

Настройки просмотра комментариев

Выберите нужный метод показа комментариев и нажмите "Сохранить установки".

Понятно

Понятно, что не бывает программ без ошибок и, как следствие, абсолютно надежных/безопасных и т.д. систем.
Важно, чтобы уровень приватности был не хуже ожидаемого.

Еще раз повторю: меня не интересует защита от КГБ/ФБР/Интерпола. И даже от хакеров. Достаточно вполне бытового уровня: невозможность постороннему ламеру заниматься слежкой и легко получать информацию в аналитическом виде.

Кстати, я проверил ссылки на дырки "вконтакте". Вроде бы их заделали. Что есть хорошо: поддержка работает на клиента, а не отмазывается, мол "сами лохи".

Ответ от

Ответ от техполдержки.
-------------------
Здравствуйте!

Большое спасибо за замечание, мы уже работаем над этой ошибкой.
Ваше письмо я передала менеджеру проекта.

--
С уважением, Люда Смешнова
Команда проекта "МойКруг.ру"
http://MoiKrug.ru/

Вероятно дело в

Вероятно дело в том, что для сервера сессия не кончилась. То есть ошибка не в показе личного сообщения, а в ложном показе блока авторизации.
Вероятно, показывать ли блок авторизации решается в HTML-коде страницы. А показывать ли сообщение - решает код сервера.
Мораль - проверь время и зону на компе. Видимо оно несколько не синхронно времени сервера.

Мораль

Мораль - нельзя быть немножечко беременной :) Либо сервер тебя признёт, либо нет.