Просто уже давно заменяю слова типа "хак, взлом, крякнуть итд" на символ ][. Весьма распространен и знает про него большинство гиков. Да и писать быстрее )
да и кого "их"? OpenID это не компания и не какие-то конкретные люди. это технология. Я предоставляю OpenID, вы можете предоставлять OpenID. В OpenID как раз никакой глобальности и не присутствует. Это полностью децентрализованная система.
А можно ссылку на конкретный ресурс с такой формой?
По картинке не ясны детали. К примеру, я бы слал юзера на страницу авторизации самого гугола (с соответствуюшей скрытой идентификацией нужного ресурса). Или перед формой давал ссылку на гуголовскую страницу подтверждения данного ресурса.
Неужели здесь так тупо?
Когда мне друг прислал ссылку на Orkut года полтора назад, я предупредил его, что похоже на выманивание паролей. Потом был удивлен, что это действительно Google - они сами создают угрозу своим пользователям, не отправляя для авторизации на свой домен.
К тому, что лоигинитьсяв гугл надо в одном месте, а в других опция "зайдите использую аккаунт гугла" должна работать без второго ввода логина-пароля. И сам факт этого ввода наводит на подозрения.
не совсем так... авторизация не везде передается.
например, использую docs.google.com, google меня "запоминают".
хотя, когда захожу на adwords.google.com - не запоминает (авторизация там через iframe на основном домене google.com).
но дело не в том запоминает или нет... самое главное, о чем пишет автор (и полностью с ним согласен) - нужно проверять соответствие доменного имени форме авторизации - это обязательно нужно делать, и не только для google аккаунта - надо просто выработать такую привычку.
это должно быть такой же привычкой, как и проверять в форме оплаты чего-либо по карте то, что данные будут передаваться по SSL, что есть сертификат и т.д.
Успел попасться на такой крючок. Некое "Hi5" с претензией на социальную сеть выудило у меня пароль на Gmail именно таким способом. Через пару часов дошло что же натворил - сменил пароль. Вроде бы ничего страшного случиться не успело :)
когда я открываю ещё ни разу мною не посещённый проект, принадлежащий гуглу, он меня почему-то узнаёт.
А вот зачем использовать такие странные методы, дающие свободу для фишинга, когда есть OpenID, совсем непонятно.
Войдите, используя аккаунт Google