Проверил консоль: все дело в прокси, который режет доступ к userapi.com/js/api/openapi.js?34, мотивируя это тем, что: Content categorization: «Malicious Sites».
Да, проверял виджеты без ID (этот единственный)
В общем, не вижу смысла нагнетать обстановку с ВК, раз они так «тонко» намекнули и просто заблокировали приложение (виджет нужно привязывать к приложению). Так что демонстрация с ВК отменяется (хотя, в комментах есть еще пример демонстрации с ВК).
А мне как-то пришло письмо на электронную почту от фотостраны, где было сказано что мой друг оставил там мне личное сообщение. Внутри письма была аватарка друга из вконтакте и взятые оттуда его имя и фамилия. Разумеется, он там не регистрировался.
При переходе по ссылке из письма я увидел, что на мой e-mail уже заведен аккаунт, и от меня требуется только ввести дополнительные данные (нет, %USERNAME%, номера телефона они не просили!). Видимо, ребята таким образом пытаются поднять посещаемость проекта. «Гениальность» создателей очевидна:
— взять email из спам-баз
— пробить привязанный к адресу аккаунт соцсети
— рандомно выбрать друга, вытащить аватарку
— отправить письмо
— PROFIT!
В своё время так и topface, и badoo раскручивались. Причём последние ещё рассылали через приложения всем твоим друзьями, что ты сам зарегистрировался и якобы туда их зовёшь.
Метод красивый. Лекарство есть — контакту и фейсбуку надо прописать для всех страниц X-Frame-Options DENY и разрешить открытие во фрейме только для виджетов.
Куда более эффективно (при наличии Chrome) поставить в настройках галочку «Блокировать данные и файлы cookie сторонних сайтов». Выходить из аккаунта не потребуется, но и куки вконтакта не отправятся на сторонние сайты — эффект тот же.
Вот, правда, виджеты комментирования также работать не будут. Но для тех, кто ими не пользуется — хороший способ.
вк щас не такой дырявый только из за кучи заплаток(они даже csrf токен иногда в гете передают лол). в тоже время сама архитектура чисто пхп-шная и кривая
сотрудники ВК сидящие на Хабре могут только молча ставить минусы за, может и немного агрессивную критику, и блокировать эти аппы, цирк :) предполагаю что мой комментарий тоже заминусуют?)
олрайт, если сотрудники и правда тут сидят почините хоть фреймбрейкер на whitelistовый
это когда по умолчанию страница скрыта display:none и только если все ок она показывается
я счас авторизован в контактике и в лицокниге — и у меня в приведенном примере ничего не появляется — и с тех пор, как хожу по https вконтактик — все эти дурилки обламываются
Фишинг с использованием данных из VK/Facebook