У меня вопрос возник: у меня есть почта тут www.google.com/a/dezcom.org. Почтовый адрес записывается как *****@dezcom.org. Значит ли это что моя почта *****@yandex.ru расположена тоже на серверах гугл?
Ну с другой стороны можно сказать спасибо mail.ru, за то что они допускают такие баги и кто-то их находит и «выводит на чистую воду». Теперь хоть многие вебмастеры и прочие программисты не будут делать подобных косяков в своих проектах! :)
Вообще есть такой софт, называется IBM AppScan, его натравливают на сайт и он выдает всякого рода уязвимости. К сожалению, он отнюдь не open source и стоит по-моему 34 000 USD за лицензию. У нас на работе используется, выдает очень подробный отчет с осмысленным текстом, как именно проводился «взлом», какого рода уязвимость и т.д. К сожалению, наш нельзя натравить на чужой сайт, а то я бы свои попробовал прогнать.
Что-то мне подсказывает, что для такой компании, как Mail.ru, купить программку за жалких (для ее уровня дохода) 34к уе — это как бе не проблема. Другое дело, лично я сомневаюсь в пользе от данной «утилиты» для проекта Mail.ru и всех его сервисов.
Наверное в этом есть какой-то смысл, пока оттестируешь — аудитория может уйти на другой сервис, а если сервис актуальный, то пользователи простят ошибки (при условии если своевременно, по мере развития продукта, ошибки исправлять).
Прощу прощения за, возможно, несерьезный тон моего коммента, но блин я фигею с этиъ мейлрушечек!!!11 Еще одна уязвимость, не прошло и месяца. А они еще борятся за звание дома выской культуры быта! А они в это время, блин, пилят аську и пиарят свой агент.
Да, overflow тоже нужен.
Position: relative надо чтобы у любых блоков внутри position:absolute отсчитывалось от текущего блока, а не от окна;
А overflow:hidden нужен, чтобы отрицательные координаты не могли вылезти наружу.
mail.ru – было есть и будет ещё долго решето с дырками такого размера, что подходит для отсеивания футбольных мячей от баскетбольных. Невзирая на присутсвие на Хабре инженеров по безопасности mail.ru, которые недавно горячо убеждали хабраобщественность, что работа над улучшением и углублением кипит. Самое смешное, что судя по количеству плюсов, за тот комментарий, писать пламенные речи пока получается гораздо лучше, чем работать над безопасностью.
меня больше парит, что письма в папке спам остаются отмеченные, как не прочитанные. И соответственного «горят» в количестве непрочитанных писем. Ну и какое-то загадочное сообщение в агенте, которое «горит» в интерфейсе и нереально доставляет. Письмо невозможно ни удалить ни прочитать.
Делая же обзоры любых уязвимостей до их исправления, вы повышаете вероятность попадания других пользователей в нехорошую ситуацию.
Для нашей команды очень важна обратная связь. Сейчас много что меняется, многое улучшается, многое переписывается с нуля. Во время этого перерождения очень сложно не ошибиться, учитывая масштабы проекта и его возраст со всеми вытекающими из этого последствиями. И, как бы это банально не звучало, мы очень стараемся и прикладываем все возможные усилия для улучшения качества наших сайтов.
Надеюсь, что наши старания будут вознаграждены отзывами довольных пользователей, баг-репортами не очень довольных и конструктивной критикой совсем недовольных :)
HTML/CSS-инъекция в почте Mail.Ru