OK, pro účet budou silná hesla, která se uživatel nemusí pamatovat. Je tedy nutné, aby hesla znal prohlížeč. Jakmile se tato funkce nasadí, bude určitě terčem mnoha útoků úložiště hesel. Jak dlouho bude trvat, než se stane cílem nějakého šiřícího se červa?
Uživatel si sice bude (dozajista) úložiště hesel šifrovat pomocí master hesla, ale bude heslo dostatečně silné, aby uživatel jeho prolomením nepřišel o mnohem víc (tj. větší množství vyzrazených hesel na více účtů)?
Rozhodně princip popsaný v článku nehaním, moc se mi líbí a určitě jej budu na mé projekty nasazovat, ale trochu se zamýšlím nad důsledky (přičemž nepochybuji, že to již udělal někdo mnohem zasvěcenější :).
Hodně se mi ale nelíbí současná implementace, zejména povinná adresa ve tvaru: „/.well-known/host-meta“. Věřím, že tohle bude včas vyladěno, nejlépe pomocí <link rel="" … />
Názory k článku
Správce účtů ve Firefoxu
Bezpečnost z pohlednu potenciálního útočníka
celé vláknoFB Connect, OpenID, Twitter OAuth, ...
celé vláknoJe doplněk připraven na alternativní metody přihlašování jako je například Facebook Connect?
Re: FB Connect, OpenID, Twitter OAuth, ...
celé vlákno„Připraven“ by měl být, ostatně to byl jeden z cílů, ale jak je to s reálnou implementací, to netuším.
Re: Správce účtů ve Firefoxu
celé vláknojediný, kdo má /.well-known/host-meta je Yahoo a to dost silně pochybuju, že jej používá.
Jak to teda všichni dělají? Já to zkoušel podle tohoto článku a nefunguje. Asi si raději budu muset přečíst originál. Podle tohoto sem to moc nepobral. Je to celé naťuklé, ale nedotažené.
Re: Správce účtů ve Firefoxu
celé vláknoTak jsem si prostudoval wiki a už to funguje :)
Re: Správce účtů ve Firefoxu
celé vláknoTy ostatní stránky na kterých to funguje jsou ‚obři‘ pro které to napsali v Mozilla labs, takže samotný provozovatel webu třeba ani netuší že něco takového má.