Наплыв утечек персональных данных

Яндекс зло?


  • Всего проголосовало
    26
  • Опрос закрыт .

iceman

говнокодер
Вот, что я надумал - если ID сессии хранить не в куках, а в URL - то всякие дополнения типа Яндекс.Бар - передав роботу эти УРЛЫ, получат доступ к ЗАЩИЩЕННОМУ контенту, не так ли?

Хотя, что происходит сейчас - и правда касяк разработчиков, сгенерировав уникальные ID заказов, рассчитывали на то что их не "подберут" - НЕ закрывали доступ к странице. Эти ID заказов - как я понимаю передал Яндлекс.Бар?
 

Adelf

Administrator
Команда форума
да. на оба вопроса :)
Имхо все очевидно. Не делай глупостей. Не рассчитывай на удачу когда дело идет о персональных данных. Включай мозг.

UPD: насчет сессий - уже не уверен :)
 

iceman

говнокодер
сегодня Яндекс.Бар набранные урлы передает, завтра он станет кейлогером и пароли начнет передавать. Лично я - его снесу!

в ФаерФокс нужа фича, которая мониторит сетевую активность дополнений и плагинов, чтобы я с легкостью смог посмотреть кто, что и куда шлет данные.
 

c0dex

web.dev 2002-...
Команда форума
Партнер клуба
Похрен, юзаю хром без свистелок-перделок, счастлив.
 

shelestov

я тут часто
Кривые руки вебмастеров - зло.
Личные данные должны быть личными и скрыты за логином/паролем.
Сессия в гете - это пережиток прошлого, в версии 5.3 передача сессии через гет отключена по дефолту.
 

newARTix

Новичок
Это не бар передает. А метрика и директ. Хотя и бар тоже, но он стоит у единиц. Вообще яндекс явно лукавит что разработчики сайтов виноваты. Разработчики вполне резонно полагают что урл есть только у пользователя, так же как пароль и т.п. Но поисковики в погоне за информацией тащут всё подряд. Такими темпами метрика действительно скоро будет палить все нажатия на странице, авторизоваться от имени пользователя и индексировать закрытый контент. Поисковики охренели чес слово.

Мне бы вот интересно было послушать комментарии яндехов, насчет того, ОТКУДА яндекс узнал про эти уникальные ссылки. Не уж то перебором? Вот тут бы и вскрылось - кто виноват.

Надо в антимонопольное законодательство вносить поправки, чтобы компания "поисковик" не могла заниматься сбором статистики и размещением рекламы :)
 

Adelf

Administrator
Команда форума
урл есть только у пользователя
между браузером и сайтом дофига посредников и "слушателей". Нефиг полагаться на столь шаткую фигню.
 

newARTix

Новичок
Adelf
пароль на большинстве сайтов тоже передается в открытом виде, тоже нефиг? Нефиг нести чушь. Да и кука что, по секретным каналам передается, что ли? Всегда есть какой-то здравый смысл. Компромисс между удобством и надежностью. А 100% надежность вообще ничего не даст, даже https. И что теперь? Повеситься?
 

Adelf

Administrator
Команда форума
newARTix
мм.. критически важные части сайта должны быть защищены. Страница где написан текст смс - критически важная часть. Страница с ФИО пользователя и его покупками - тоже.
Я работал с медицинскими системами - там раскрытие персональных данных вообще наказуемая вещь.
Пароль передается в POST - это дает гарантии хоть от таких вот яндексов, которые вполне обоснованно хотят знать как можно больше, чтобы искать лучше. Я не считаю передачу урлов поисковой системе - нарушением.
 

newARTix

Новичок
Вообще, когда размещаешь какой-то счетчик, какой-то яваскрипт у себя на странице, от надежного поставщика типа яндекса, гугла и т.п. никак не ожидаешь ведь, что он будет тырить куки, логировать нажатия и т.п. без твоего ведома, верно? А тут получается что метрика именно что тырит контент посещенных юзером страниц. Неважно как она это делает технически, практически происходит именно это.
 

Adelf

Administrator
Команда форума
newARTix
куки - согласен. Неправильно. Контент - неправильно. Урлы - можно.
 

newARTix

Новичок
Пароль передается в POST - это дает гарантии хоть от таких вот яндексов, которые вполне обоснованно хотят знать как можно больше, чтобы искать лучше.
Дает ли? Скоро они будут и POST запросы генерить. Нет, постойте, или они уже это делают? А потом просто в их кэше будет лежать контент юзера.
Особенно забавно то что иногда, никак кроме GET-запроса, передать какой-то ключ нельзя. Например URL для сброса пароля. Или активации юзера. Да можно кучу примеров привести. Особенно когда целевая аудитория проекта очень тупая, и ничего кроме "пройдите по ссылочке" осилить не может. Короче Яндекс одной своей жадностью (нах ему страницы на которые нет ссылок даже самом сайте?) наделал кучу проблем и головняков для всех, кроме себя.
 

Adelf

Administrator
Команда форума
newARTix
эти ключи обычно одноразовые. и это неспроста :)
 

newARTix

Новичок
Adelf
рассказал бы я один случай, да сайт этот еще работает... не хочется его тоже в СМИ пиарить :) Вот там имело место жесткое задание заказчика, которое никак кроме открыв GET-дыру не решишь. И поэтому у меня такой отклик вызывает вся эта фигня :)
 

Dovg

Продвинутый новичок
>Вот там имело место жесткое задание заказчика, которое никак кроме открыв GET-дыру не решишь.
> Короче Яндекс одной своей жадностью (нах ему страницы на которые нет ссылок даже самом сайте?) наделал кучу проблем и головняков для всех, кроме себя.

newARTix Заказчик самодур, а виноват Яндекс, ага.
 

newARTix

Новичок
Dovg, на тот момент это было допустимо. Данные не столь важные и поисковики не были столь агрессивны. Хотя сейчас даже эти данные (имя и фамилия к примеру) подпадают по ФЗ 152, вот и не хочется поиметь с этим проблем. И виноват именно яндекс. Я же не могу сейчас в robots.txt запретить ему определенный GET-параметр.
 

Dovg

Продвинутый новичок
Тот факт, что поисковики не были агрессивны, не давал вам морального плана делать глупости.
 

newARTix

Новичок
Заметил опрос в начале темы.
Яндекс и гугл может и не зло, но насчет выдергивания ссылок из счетчиков и шпионажа за юзерами, они регулярно перегибают палку. Так что про моральное право я бы у них спросил.
 

AmdY

Пью пиво
Команда форума
стучал счётчик, в данном случае метрика, которую владельцы ресурса САМИ УСТАНОВИЛИ на закрытых страницах. яндексу можно ещё доверять от считатеся с метатегами и robots.txt. А вот всякие левые счётчики и баннеры тоже владеют этой информацией и сливают её заинтересованным лицам, в итоге вы получаете таргетированный СПАМ. стучит даже ваш браузер, это называется борьба с фишингом и при посещении страниц её урл проверяется и естественно может сохраняться.

яндекс со своим баром и метрикой - просто ангелы и им нужно сказать спасибо, что благодаря огласке некоторые попытаются закрыть дырки, главное чтобы остальные не ждали как дебилы из shop-script. кстати, они здорово "решили" проблему потребовав ввода фамилии на данных страницах, а эту фамилию можно найти прямо в поисковой выдаче того же яндекса под засвеченной ссылкой.

мне вот интересно, тот кто считает это гадостью от яндекса - вы веб разработчики или где?

кстати, в одном обсуждении подбросили хорошую ссылку на RFC, дам даже капсом писали об опасности. http://www.w3.org/Protocols/rfc2616/rfc2616-sec15.html
Because the source of a link might be private information or might reveal an otherwise private information source, it is strongly recommended that the user be able to select whether or not the Referer field is sent. For example, a browser client could have a toggle switch for browsing openly/anonymously, which would respectively enable/disable the sending of Referer and From information.

Clients SHOULD NOT include a Referer header field in a (non-secure) HTTP request if the referring page was transferred with a secure protocol.

Authors of services which use the HTTP protocol SHOULD NOT use GET based forms for the submission of sensitive data, because this will cause this data to be encoded in the Request-URI. Many existing servers, proxies, and user agents will log the request URI in some place where it might be visible to third parties. Servers can use POST-based form submission instead
p.s. Но яндекс - уроды. уже второй месяц совокупляюсь с их деньгами и не могу получить свою чесно заработанную валюту. Пошла уже вторая неделя как выслал им ems-ом требуемые документы, но до сих пор не знаю на какой стадии находится дело. не говоря уже о причине блокировки кошелька, который завёл лишь для одной итерации и он был абсолютно чист.
 
Сверху