Pull to refresh
145
0
Роман Сербин @romanser

User

Send message
Меня через неделю забудут, а вот bestpersons еще жить.
з.ы. и еще я писал, что на сайте полно дыр
Я уже писал и еще раз напишу - я полученные пароли не использовал и использовать не собираюсь. Думаю, это подтвердят те, от лица кого сейчас идут посты - у них пароли на хабре не такие как на бестперсонс.
Неужели, bespersons, как и Вконтакте - творение ФСБ? Или это симметричный ответ ЦРУ?
Активность определялась эвристически. И не слишком надежно.
Правда-правда. Кто не успел утром - еще может успеть зайти на указанный тут выше профиль и подарить свои куки от сайта кому получится.
Включить сайт и оставить на нём XSS как и было - это смело.
Парни, я начинаю вами восхищаться
"немного психологии" было применено ко всем активным пользователям сайта. По случайности, ограничений на спам на сайте тоже не существует.
Вас не смущает, что оправдывают bestpersons только люди, работающие там или сидящие в соседнем офисе?
Несомненно. "Тщеславие - мой любимый из грехов" (c)
OAuth для авторизации программ. Для авторизации людей - OpenID.
Хотя если вы имели в виду хранение паролей сторонних сервисов на бестперсонс - вы правы. Я вначале про другие пароли подумал.
Шоковой терапией тут намного лучше лечится. И это урок не только bestpersons, а всем сервисам вообще. Стоит задуматься о хотя бы минимальной безопасности для данных пользователя.
Стоит уточнить. Уязвимости. Если нашли только одну - ищите еще. Я использовал самую простую.
Вы путаете. Не OAuth, а OpenID
Без скриптов на bestpersons, как и много где еще, ничего не работает. Поэтому правильный выход - использовать надежные и разные пароли, никому их не передавать, все важные данные передавать только по https, не использовать сайты, которые не относятся серьезно к безопасности данных.
Если заходили на страничку - значит затронуло.
Такое может случиться на любом сайте. Поэтому не стоит доверять кому попало.
Неважно, я пароли эти использовать не собираюсь.
Но лучше всем у кого там был "общий" пароль их сменить - я ведь не один такой умный, а своровать их можно было незаметно (если не делать этого массово)
Из своего ЖЖ тоже запись лишнюю удалите, вы были одним из тех, кого скрипт затронул :]

Information

Rating
Does not participate
Location
Москва и Московская обл., Россия
Date of birth
Registered