Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет r_l ([info]r_l)
@ 2007-02-09 02:19:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Опять 6-апарт
Дима Полонский обнаружил очередной баг в жж: "подзамочные" записи не видны в чужих "лентах", даже если вы входите в число потенциальных читателей этих записей.
Лень жаловаться.
Кому не лень, напишите им, пожалуйста, что они - фрэнки поганые.
P.S. А вот нам тут объясняют, что это давно уже. И что так и надо, а мы с Димой - сами казлы.
В связи с этим очень прошу ответить на опорос в следующей записи. Как решите, так и сделаю.


(Добавить комментарий)


[info]annyway@lj
2007-02-08 21:20 (ссылка)
АААААААААААА!!!!
Это не баг, это фича опять. И ей уже сто лет. В обед. С тех пор как формат адресов поменялся и чего-то там еще про серверы было.

(Ответить) (Ветвь дискуссии)


[info]r_l@lj
2007-02-08 21:23 (ссылка)
Ну, вообще-то исходя из того, что я знаю про cookies, это не фича, а баг.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]annyway@lj
2007-02-08 21:27 (ссылка)
Баг, о котором известно разработчикам и который они не собираются исправлять, считается фичей. Точка.
Короче, они там чего-то про безопасность говорили.

(Ответить) (Уровень выше)


[info]soamo@lj
2007-02-08 21:24 (ссылка)
баян

(Ответить) (Уровень выше)


[info]dp@lj
2007-02-08 21:25 (ссылка)
Ничего себе. Значит, отстал я от жизни и Рому заставил быть, как я.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Новояз
[info]cema@lj
2007-02-08 21:40 (ссылка)
Отстал от жизни и Романа отставил!

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Новояз
[info]amigofriend@lj
2007-02-08 21:41 (ссылка)
Отлучил!

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Новояз
[info]r_l@lj
2007-02-08 21:42 (ссылка)
к исламу приучил

(Ответить) (Уровень выше)


[info]amigofriend@lj
2007-02-08 21:27 (ссылка)
Image

(Ответить) (Уровень выше)


[info]tatjaana@lj
2007-02-08 21:35 (ссылка)
Ага, я давно уже спрашивала у [info]yan@lj-а, зачем такое наказанье, и он мне даже объяснил, почему с точки зрения прекрасной безопасности это замечательно, только я уже забыла, почему. Он может еще раз объяснить, он очень убедительно это делает.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]r_l@lj
2007-02-08 21:39 (ссылка)
А нипочему.
Ну, типа, если Юра Вас на своем компьютере запустит, а Вы не залогинитесь, а он не разлогинится, то...
И т.д.
А еще можно руки отрубать - тоже очень секьюрно.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]tatjaana@lj
2007-02-08 21:45 (ссылка)
Не, это якобы после того, как взломали что-то у кого-то. Чтобы больше так не было. Или чтобы все думали, что больше так не будет. Или чтобы все об этом думали, а о другом не думали. Или еще для чего-нибудь.

Я же тоже тогда стала спрашивать не почему-нибудь, а потому что мне не понравилось. И сейчас не нравится. Но против фичи не попрешь.

(Ответить) (Уровень выше)


[info]repressii@lj
2007-02-20 22:24 (ссылка)
Нет, там такая песня, что у человека можно
посредством жабаскрипа украсть его кук и под
его именем ходить на сайт, например
r_l.livejournal.com. Но для этого тебе нужен
контроль над r_l.livejournal.com.И если ты украдешь
его кук, ты сможешь на r_l.livejournal.com
читать френдленту от его лица. Поэтому
это запрещено.

Такие дела
Миша

(Ответить) (Уровень выше)


[info]khein@lj
2007-02-08 21:31 (ссылка)
Объясни мне, будь так безмерно добр, что такое баг и что такое фича???

(Ответить) (Ветвь дискуссии)


[info]r_l@lj
2007-02-08 21:32 (ссылка)
Баг - это ошибка, а фича... фича - нарочно.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]khein@lj
2007-02-08 21:35 (ссылка)
Спасибо!

(Ответить) (Уровень выше)

вы не козлы,
[info]qub@lj
2007-02-08 22:02 (ссылка)
но так правда надо. это оказался вроде единственно реальный вариант против хайджеков через кражу печенюшек, не тупых типа "кто-то забыл разлогиниться а в его теплую кроватку уже лег другой", а всевозрастающей хитрости с использованием разных заковыристых скрытых кусков в постах/в оформлении и всякого такого. надо отдать должное, о таких хайджеках, с момента когда вместо тильды у всех стал свой домичек/доменчик, я больше не слышал.

(Ответить) (Ветвь дискуссии)

Re: вы не козлы,
[info]r_l@lj
2007-02-08 22:03 (ссылка)
А раньше бывало? И что получалось?

(Ответить) (Уровень выше) (Ветвь дискуссии)

ну там колбаса,
[info]qub@lj
2007-02-08 22:17 (ссылка)
если помнишь.
неприятные довольно вещи, совсем уже недалеко до массового взлома эккаунтов.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: ну там колбаса,
[info]r_l@lj
2007-02-08 22:20 (ссылка)
Колбасу помню. Только не помню, чтобы там до взлома доходило.
Куки - они или работают или нет, нет?

(Ответить) (Уровень выше) (Ветвь дискуссии)

куки --
[info]qub@lj
2007-02-08 22:29 (ссылка)
ну они ж отдаются подоменно.
там хитро было весьма, когда я читал, почему для просто чужого дневника не выдавая куки куда не надо показ подзамочных сделать получается, а для чужой френдленты уже нет. я, к сожалению, не могу сейчас сходу восстановить детали, но помню что в свое время я поинтересовался и счел их компромисс максимально возможным, на чем успокоился. можно поднять те обсуждения, конечно.

(Ответить) (Уровень выше)

типа
[info]qub@lj
2007-02-08 22:41 (ссылка)
можно читать отсюда (http://community.livejournal.com/lj_dev/708069.html).
если есть интерес ;).

(Ответить) (Уровень выше)

ок, освежил
[info]qub@lj
2007-02-08 22:53 (ссылка)
они исходили из того что тот на чей домен (или path) ты смотришь все равно сможет у тебя куку украсть, иначе пришлось бы зарезать всю систему оформлений. тогда они ввели промежуточные куки, такие чтоб давали возможность смотреть только то что секретно именно на этом домене и нигде больше. тогда вор сможет с ее помощью только увидеть себя так как его видишь ты. тогда понятно почему в его френдленте не должно быть видно чужих подзамочных записей.
достаточно изящно, не думая что можно было убить и убежавшего зайца тоже.

(Ответить) (Уровень выше) (Ветвь дискуссии)

typo --
[info]qub@lj
2007-02-08 23:07 (ссылка)
не думаю

(Ответить) (Уровень выше)


[info]valshooter@lj
2007-02-08 22:56 (ссылка)
Получается, что если я зайду на r-l.livejournal.com, то вы у меня можете украсть (с помощью css) r-l-specific куку. И сумеете подсмотреть на r-l.livejournal.com/friends моими глазами, т.е. увидеть подзамки предназначенные мне, а не вам.

Получается, что подзамками в чужой фленте пожертвовали ради журнало-раскрашивателей, которым мало жжшных стилей.

(Ответить) (Уровень выше) (Ветвь дискуссии)

а как я могу
[info]qub@lj
2007-02-08 23:00 (ссылка)
зафигачить свой CSS на r-l.livejournal.com?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]valshooter@lj
2007-02-08 23:02 (ссылка)
а я не вам писал =)

(Ответить) (Уровень выше) (Ветвь дискуссии)

а, да,
[info]qub@lj
2007-02-08 23:03 (ссылка)
извините, ошибся от усталости.

(Ответить) (Уровень выше)

да, именно так
[info]qub@lj
2007-02-08 23:04 (ссылка)
раскрашивать журналы это не по-нашему, не по-русски, но таких много.

(Ответить) (Уровень выше)


[info]valshooter@lj
2007-02-08 22:08 (ссылка)
а на users.livejournal.com и community.livejournal.com такой бардак продолжает твориться, да?

по-моему, единственный смысл этой фичи заключается в избавлении от жалоб вида "у него в ленте друзей мой подзамок, хотя он у меня не в друзьях"

(Ответить) (Уровень выше) (Ветвь дискуссии)

единственный смысл --
[info]qub@lj
2007-02-08 22:40 (ссылка)
это не так. можно читать начиная отсюда (http://community.livejournal.com/lj_dev/708069.html).

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]valshooter@lj
2007-02-08 22:50 (ссылка)
по-моему было бы логичней отключать внешние css

(Ответить) (Уровень выше) (Ветвь дискуссии)

я не готов
[info]qub@lj
2007-02-08 23:02 (ссылка)
к серьезной дискуссии на эту тему. там в комментах предлагалось много вариантов. я так понял из беглого просмотра что число дырок потенциально бесконечно, и все их затыкать замаешься пыль глотать.

(Ответить) (Уровень выше)


[info]valshooter@lj
2007-02-08 22:06 (ссылка)
идиотская фича.

зато блондинки не жалуются на то, что у "него в ленте друзей мой подзамок, хотя он у меня не в друзьях"

(Ответить)


[info]labas@lj
2007-02-09 05:45 (ссылка)
да, этому действительно уже больше года
с тех пор мой аккаунт labas_readonly потерял всякий смысл

(Ответить)