Согласен, вектор реальный. Но это скорее новая вариация старого класса уязвимостей. По аналогии: никто же не верифицирует, что button делает то, что написано в его title. Лечение классическое, кажется, как при защите от фишинга (проверяем сертификаты, убеждаемся, что доверяем контрагенту).
Про передачу прав и делегирование можно отдельную статью написать. Там будет эволюция под агентский кейс (условно те же OAuth, GNAP, делегирование с урезанным scope). В любом случае, как-то возвращать человека в общение автоботов иногда надо будет, поэтому верю, что passkey продолжит быть нашим :)
Информация
В рейтинге
Не участвует
Откуда
Санкт-Петербург, Санкт-Петербург и область, Россия
Согласен, вектор реальный. Но это скорее новая вариация старого класса уязвимостей. По аналогии: никто же не верифицирует, что button делает то, что написано в его title. Лечение классическое, кажется, как при защите от фишинга (проверяем сертификаты, убеждаемся, что доверяем контрагенту).
Про передачу прав и делегирование можно отдельную статью написать. Там будет эволюция под агентский кейс (условно те же OAuth, GNAP, делегирование с урезанным scope). В любом случае, как-то возвращать человека в общение автоботов иногда надо будет, поэтому верю, что passkey продолжит быть нашим :)