Эммм… Простите, действительно, это залет для mail.ru.
У меня и в мыслях не было, что такой гигант, который претендует на лавры yandex.ru, может пользоваться самоподписанными сертификатами…
SSL Web certificate стоит $249. В каких-нибудь вьетнамских донгах эта сумма может выглядеть внушительно (4 127 175 VND), но вообще, для компании это копейки.
Вас тоже похвалить?
Для вас — перевёл на язык троллей с помощью translate.google.com: Суть сообщения — не опускание ИЕ, он ни в чём не виноват, а в особенной «безопасности» безопасного входа в mail.ru.
Опцию „Использовать cookie для авторизации“ предпочтительно не выключать. Включение этой опции позволяет системе сохранять сессию в данном п/я, при этом не нарушая безопасности этого п/я. Выключение этой опции нарушает безопасность, так как позволяет передавать информацию на чужие сайты. Выключать ее стоит только при „попадании“ в чужой п/я (данная ошибка обычно возникает при неправильно настроенном proxy-сервере).»
ну да, а ещё флеш, яваскрипт и ещё что-нибудь .)
а потом сталкиваться с очевидно вытекающими из этого проблемами.
Мне кажется, это уже параноя. Лучше просто не пользоваться сайтами с такой кривой авторизацией.
гмыл рулит конечно.
но от этого можно легко защититься… и вообще если вам так дорог адрес на мыло. ру делайте редирект…
мэйл. ру погиб в тот момент как полетел спам в ящики их мэйлклиентов.
гуголь сцуко рулит, яндекс тоже ничего, но майл ру — скачиваю только почтовой программой.
во первых нелюбовь к веб-интерфейсам, а во вторых, нет инета а нужное письмо можно пошукать в архиве
так говорить нельзя, мне так кажется, там работают люди, может быть плохо, но работают. Копипастят/клонируют — но работают. Ваш выбор пользоваться/непользоваться.
Да… Когда-то мэйл. ру был действительно крутым… Почта на 25Мб, pop3 и smtp доступ… но по-моему с того времени только немного изменился дизайн и вокруг выросло куча разных сервисов и баннеров.
Мне совершенно непонятно, как можно сессию не привязывать хоть к чему-то кроме самой сессии. $session==md5($user_agent.$user_ip.$user_login.$salt) ? true : false решает почти все проблемы.
vlza то что ты тут сейчас рассказал нам лишь полпроцента того объёма багов через который можно почитать чужой ящик ОСОБЕННО на майл ру и его доменах
я с уверенностью могу пользоваться лишь той почтой домен и сервер которой принадлежат лично мне.
и никак иначе.
а те люди которые будут контролировать мою переписку на уровне датацентра… чтож я ничего с ними поделать не могу:)
Я пользуюсь mail.ru, почтовым клиентом и pro.mail.ru, никаких проблем не испытываю, меня поражают люди призывающие отказаться от mail.ru. И да, я знаю про gmail, завел там ящик но не пользуюсь им, просто нет для этого причин.
Одно время у меня была возможность юзать скрип, представляющий собой сборник различных xss на разных почтовых сервисов — mail.ru в том числе. Точнее не различных, а тех, что после открытия письма пользователя абсолютно не заметно кидает на фейковую страницу авторизации — не знаю точно как был огранизован фейк, но адресная строка оставалась win.mail.ru. Ну а введенные данные логировались. Все это работало около двух месяцев, мб больше.
Автор этого чуда, в августе продал сниффер, работающий через xss на том же меир ру — открываете письмо — вся почта, которая есть на ящике копируется к автору письма.
От скрипта первого у меня осталось только название и в общем сам скрип есть в паблике — уже не работающий. Если интересно, спросите меня в личке.
О дыре на мейл. ру знаю давно, поэтому пользуюсь только google почтой, а мейл ру служит чисто для получения рассылок. Как только я узнал об этой ошибке, я не мог поврерить, что такой гигант как мейл. ру мог допустить такую оплошность.
это просто прекрасно. нет, серьезно. эту дыру мы с коллегой обнаружили году эдак в 2001-2002. похихикали, отзвонились и отписались в mail.ru, предупредили. нас поблагодарили и пообещали дырку залатать. прошло семь лет…
Зияющая дыра в Mail.ru?