Теперь и "Мой круг"... оконфузился
"И ты, Брут!" (с)
Вслед за... конфузом, приключившимся с новым поиском яндекса по комментариям, совершенно случайно напал на уже прямое нарушение конфиденциальности в сервисе яндекса "Мой круг".
Получаю сообщение от сервиса: нашелся одноклассник. Хочу включить его в свой круг. Жму ссылку.
Поскольку моя сессия истекла, то мне нужно опять зарегистрироваться. То есть, представиться: ввести имя и пароль. Ведь может быть я - это не я вовсе.
Все верно: "Мой круг" просит меня ввести пароль.
Но что я вижу?
Под блоком регистрации выводится полное личное сообщение от одноклассника.
Вот так, как на картинке (я замазал в фотошопе приватную информацию, оригинал, естественно, имеется).
Картинка с экрана 100Кб
Иными словами, личное сообщение, адресованное мне, доступно для незарегистрированного пользователя.
P.S.Почему так быстро раскрутился новый сервис по поиску одноклассников, сокурсников, коллег и просто знакомых http://vkontakte.ru ?
Потому что он закрыт для незарегистрированных пользователей. Поисковиками не индексируется.
Потому что сервис прост в ипользовании и функционален. Например, мне понравилась простая реализация идеи "отметить на групповой (школьной) фотографии друзей".
Главное, чтобы не испортился по мере роста.
- Блог пользователя Serguei_Tarassov
- Добавить комментарий
- Просмотров 1670

в контакте и одноклассники
http://svin.livejournal.com/764687.html
http://juliy.livejournal.com/2946130.htm...
Понятно
Понятно, что не бывает программ без ошибок и, как следствие, абсолютно надежных/безопасных и т.д. систем.
Важно, чтобы уровень приватности был не хуже ожидаемого.
Еще раз повторю: меня не интересует защита от КГБ/ФБР/Интерпола. И даже от хакеров. Достаточно вполне бытового уровня: невозможность постороннему ламеру заниматься слежкой и легко получать информацию в аналитическом виде.
Кстати, я проверил ссылки на дырки "вконтакте". Вроде бы их заделали. Что есть хорошо: поддержка работает на клиента, а не отмазывается, мол "сами лохи".
Ответ от
Ответ от техполдержки.
-------------------
Здравствуйте!
Большое спасибо за замечание, мы уже работаем над этой ошибкой.
Ваше письмо я передала менеджеру проекта.
--
С уважением, Люда Смешнова
Команда проекта "МойКруг.ру"
http://MoiKrug.ru/
Вероятно дело в
Вероятно дело в том, что для сервера сессия не кончилась. То есть ошибка не в показе личного сообщения, а в ложном показе блока авторизации.
Вероятно, показывать ли блок авторизации решается в HTML-коде страницы. А показывать ли сообщение - решает код сервера.
Мораль - проверь время и зону на компе. Видимо оно несколько не синхронно времени сервера.
Мораль
Мораль - нельзя быть немножечко беременной :) Либо сервер тебя признёт, либо нет.