безопасность в интернетах
Feb. 7th, 2014 04:53 am![[identity profile]](https://www.dreamwidth.org/img/silk/identity/openid.png)
![[community profile]](https://www.dreamwidth.org/img/silk/identity/community.png)
Hi
Случайно обнаружил, что сайт gazeta.ru "знает" тот логин, под которым я зашел в ЖЖ.
Как они (нехорошее слово из 48 букв) это делают? куки прут что-ли? НО КАК?
Случайно обнаружил, что сайт gazeta.ru "знает" тот логин, под которым я зашел в ЖЖ.
Как они (нехорошее слово из 48 букв) это делают? куки прут что-ли? НО КАК?
no subject
Date: 2014-02-07 01:19 am (UTC)OpenID всего лишь позволит сайту авторизовать меня, когда я _укажу_ свой ID.
Я укажу oID, сайт переспросит у oID-провайдера подтверждение моей авторизации, провайдер либо сразу подтвердит либо потребует у меня пароли.
Но начинается этот процесс с того, что я предъявлю целевому сайту свой ID
Чего я в данном случае НЕ ДЕЛАЛ. На сайте gazeta.ru я ничего не указывал. Не логинился.
Поэтому и спрашиваю.
no subject
Date: 2014-02-07 10:36 am (UTC)no subject
Date: 2014-02-07 09:44 pm (UTC)Правильный ответ - или по крайней мене очень правдоподобный - ниже дал robinbobin
no subject
Date: 2014-02-07 01:38 am (UTC)который на самом деле находится на
калифорнийских серверахпринадлежит газете. и все куки херачатся к ним.омерзительная практика
no subject
Date: 2014-02-07 01:50 am (UTC)no subject
Date: 2014-02-07 04:35 am (UTC)Другое дело, что они, похоже, действительно извернулись, перенаправив свой lj.gazeta.ru на livejournal.com (это можно, LJ позволяет хостить LJ-блоги под другими доменами).
Но я пока в упор не понимаю, как логиновая информация от lj.gazeta.ru (который хостится у LJ, лишь только отвечает с домена lj.gazeta.ru) пробрасвывается на www.gazeta.ru — отдельный сайт?
no subject
Date: 2014-02-07 10:35 pm (UTC)Вот и я о том же.
Кстати, сейчас заглянул в куки: так вот, gazeta.ru установила
ljdomsess.__external
И он содержит частичное пересечение с
ljsession
который установлен livejournal.com
А зная мой session_id текущей сессии ЖЖ эти ребята могут, при некоторых условиях, хоть посты строчить в ЖЖ от моего имени.
Офигительно
no subject
Date: 2014-02-07 06:35 am (UTC)no subject
Date: 2014-02-07 11:10 am (UTC)no subject
Date: 2014-02-08 10:03 am (UTC)no subject
Date: 2014-02-09 01:39 am (UTC)Не помогает, как видите.
no subject
Date: 2014-02-09 04:10 am (UTC)Проверил в ИЕ10. Если "Accept All Coockies" - то узнают. Как только передвигаю ползунок на "Low Level Privacy"(даже не Middle, что по умолчанию) - узнавать перестают.