Az afrikai események reflektorfénybe állították a közösségi oldalakat, és azok biztonságát, a Facebook pedig két újítással válaszolt (kösz a linket Meister!):
Az egyik a az opt-in HTTPS kapcsolat bevezetése, ami emberi nyelven annyit tesz, hogy egy új mező került a biztonsági oldalra, amin beállíthatjuk, hogy ezen túl hitelesített és titkosított kapcsolaton keresztül kívánunk hozzáférni a szájthoz. A dolog szépséghibája, hogy ezt eddig is megtehettük, csak a http:// protokollazonosítót kellett https://-re cserélni a böngésző címsorában, vagy telepíthettük például a HTTPS Everywhere Firefox kiegészítést. A "fejlesztés" ugyanakkor nem védi meg azokat az átlagos felhasználókat, akiknek lövésük sincs arról, hogy miért kell egy HTTP kapcsolatot titkosítani.
A másik újítás az előző posztban már említett "Social Authentication" (csak előbb még nem tudtam, hogy ennek ilyen szép neve van). Ezzel akkor találkozhatunk, ha gyanús tevékenységet észlel a stáb a profilunkkal kapcsolatban - például rövid idő alatt a világ különböző pontjain jelentkezünk be. Ilyenkor az oldal feldobja egy ismerősünk néhány képét, és ki kell választani, hogy ki látható a fotókon, így bizonyítva, hogy valóban mi vagyunk a fiók tulajdonosai.
Apropó képek! @benjamin_hu-tól kaptam először a linket az új Facebook képnézegetős hackre, igaz a teljes leírást csak később találtam meg. A probléma valószínűleg még mindig az, hogy a közösségi szájt mögött zakatoló NoSQL adathegyek nem tesznek lehetővé megfelelő autorizációt, így a megfelelő URL kitalálásával bárki fényképalbumait böngészhetjük. Íme a módszer:
- Végy egy publikus képet szíved választottjának profiljából
- Nézd meg a kép URL-jét: nXXXXXXXXX_YYYYYYY_ZZZZ.jpg
- Töltsd be a facebook.com/photo.php?pid=YYYYYYY&id=XXXXXXXXX URL-t, és voilá, itt a privát album!
Szóval ennyit a biztonságról...
sghctoma · http://sghctoma.extra.hu 2011.01.27. 11:00:13
btw, https-en nem megy a chat, ez szerintem sokakat visszatart majd a hasznalatatol..
Aron bacsi 2011.01.27. 13:22:50
De ha már FB kvázi-hack: azt tudtátok, hogy az új Graph API-nál szétválik a "júzer auth", és az "app auth" és van olyan jogosultság egy app-nál, hogy ha a júzer ki is lép FB-ből ("júzer auth" destroy) az app továbbra is tud tevékenykedni az ő nevében? ;-)
Aron bacsi 2011.01.27. 13:28:04
nikopol · http://nikopol.blog.hu 2011.01.27. 14:50:52
gphilip · http://search-download.com 2011.01.27. 16:16:05
b. á. 2011.01.28. 23:33:25
A témával kapcsolatban - Európában szerintem nem lesz SSL még egy ideig FB-n. Ezt a fotós tweak-et olvastam pár napja, de az egészhez egy eleve privát albumból kipecázott kép kell /*ugyan ez nem sokkal csökkenti a dolog súlyát*/
buherator · http://buhera.blog.hu 2011.01.29. 13:33:14
apogany 2011.02.01. 17:57:29
"Share this album with anyone by sending them this public link:"
illetve
"Share this photo with anyone by sending them this public link:"
buherator · http://buhera.blog.hu 2011.02.01. 18:19:00
Azért van egy lehelletnyi különbség aközött, hogy az nézi meg az albumomat, akinek elküldök egy linket, vagy az nézni meg az albumomat aki meg akarja nézni.
Ha a publikus linkek külön lennének lekezelve, és pl. egy véletlen azonosítót tartalmaznának, nem lehetne megcsinálni ezt.
apogany 2011.02.01. 18:28:07
buherator · http://buhera.blog.hu 2011.02.01. 18:44:01
- Van ez az adattárunk, amivel iszonyú hatékonyan ki tudunk szolgálni 100 millió júzert, viszont iszonyú körülményes vele összetett adatkapcsolatokat definiálni. Mi legyen?
- Hülyéskedsz? A júzereket úgyis csak az érdekli, hogy gyors legyen meg szép kék, ráadásul kevesebbet is kell kódolni, win-win!