Уверен, большинство пользователей Хабрахабра даже не знает про CSRF, не говоря о мерах предотвращения. Плюс, Hotmail — тяжелый унаследованный кривой код десятилетней давности, со всеми вытекающими. Такие проекты надо закрывать и переписывать нормально.
Хм… вроде в статье(включая оригинал) говорится о Cross-site scripting(XSS).
Процесс эксплуатирования похож на Cross-site request forgery(XSRF), но не обязательно он. Ведь если бы был XSRF, то его можно было бы эксплуатировать откуда угодно.
А так, судя по всему, у Hotmail HTTP_REFERRER нормально проверялся, что требовало отправлять запрос только с того же домена(а может и с той же страницы, если для защиты от XSRF использовать тикеты). А тут подвернулась XSS и все средства защиты от XSRF уже ни при чем.
На самом-то деле уязвимость достаточно быстро исправили.
Для примера в Gmail как то пропали письма более чем у ста тысяч пользователей и ничего. Никто же не кричит, что Gamil — решето.
Hotmail гораздо более популярная веб-почта в мире, чем gmail. Гораздо.
Поэтому шума, создаваемого пострадавшими в той же ситуации пользователями Gmail, гораздо меньше.
В наше время, при существовании того же GMail, не понятно для чего-нужны почтовые клиенты. А если и нужны, то слишком в редких случаях, и слишком редким людям.
В наше время, при существовании кучи десктопных клиентов, не понятно для чего-нужен web — интерфейс. А если и нужен, то слишком в редких случаях, и слишком редким людям.
Кому что нравится просто — и не всем нравится идея — браузер == ОС
Дык я и говорю, что можно пользоваться.
К тому же, они предоставляют почту для собственных доменов — одна их немногих альтернатив корпорации зла Гуглу.
Очень просто: Пока молодой человек зарабатывает на отдыхи, шубы и прочее, девушка в это время мило воркочет с иностранцами, якобы изучая язык. Ну а потом, получилось так, что оно к одному из них поехала.
мда, а hotmail с msn причём здесь? не они так icq или gtalk былбы… не сейчас так через пару лет. Для полноты картины возненавидьте tcp/ip и способность девушки читать/писать.
Думаю что придется побыть КО. Виноваты либо вы, либо девушка, либо оба. Но ни в коем случае не компьютеры, tcp/ip, майкрософт, хотмейл или сервисы знакомств. Если бы у вас было все хорошо, девушке и в голову бы не пришло размещать анкету.
Уважаемый КО, даже ни каких анкет не было, спешу ваз разочаровать.
Кто виноват — это и так нам с ней уже понятно. Я привел свой пример и свое негативное отношение к данному продукту. И это мое личное право как мне относиться к хотмейлу.
Учитывая, что в уходе девушки от вас вы считаете виноватым именно hotmail, мне кажется я понял, почему она ушла. Я бы тоже свалил бы как можно дальше от вашей логики.
Хакеры украли письма с Hotmail благодаря ошибке на сайте Microsoft