{
    "version": "https:\/\/jsonfeed.org\/version\/1.1",
    "title": "Блоги: заметки с тегом безопасность",
    "_rss_description": "Автоматически собираемая лента заметок, написанных в блогах на Эгее",
    "_rss_language": "ru",
    "_itunes_email": "",
    "_itunes_categories_xml": "",
    "_itunes_image": false,
    "_itunes_explicit": "no",
    "home_page_url": "https:\/\/blogengine.me\/blogs\/tags\/bezopasnost\/",
    "feed_url": "https:\/\/blogengine.me\/blogs\/tags\/bezopasnost\/json\/",
    "icon": false,
    "authors": [
        {
            "name": "Илья Бирман",
            "url": "https:\/\/blogengine.me\/blogs\/",
            "avatar": false
        }
    ],
    "items": [
        {
            "id": "130689",
            "url": "https:\/\/ilyabirman.ru\/meanwhile\/all\/volshebnye-ssylki-v-pismah-i-bezopasnost\/",
            "title": "Волшебные ссылки в письмах и безопасность",
            "content_html": "<p>Я разбирал <a href=\"https:\/\/ilyabirman.ru\/meanwhile\/all\/aeroflot-registration\/\">интерфейс тупейшей регистрации Аэрофлота<\/a>. Человеку приходит письмо с напоминанием о регистрации, а переходя по ссылке он вынужден указывать почту для получения посадочного. Зачем? Аэрофлот знает мою почту — он же сам на неё только что письмо прислал, с которого я перешёл!<\/p>\n<p>Студентка школы бюро пишет (сокращаю):<\/p>\n<blockquote>\n<p>В работе я сталкиваюсь с кейсами взаимодействия с пользователями через письма. При переходе на сайт для безопасности мы не подставляем данные пользователя, т. к. пользователь мог переслать письмо другим, не догадываясь, что его данные будут раскрыты при переходе по определённым ссылкам. Мы не одобряем автоматический вход в акаунты из писем, если это только не сценарий «Забыли пароль?». Нужно ли учитывать безопасность данных клиента или ею можно пренебречь, если утеря данных минимальна?<\/p>\n<\/blockquote>\n<p>Учитывать безопасность нужно, конечно. Но практика показывает, что чаще всего безопасность учитывается бездумно (отключается всё полезное, как бы чего не вышло) или вообще используется в качестве оправдания (забыли подумать, а когда попались — оправдались безопасностью).<\/p>\n<p>В данном случае перед нами пример второго: по ссылке из письма я уже могу зарегистрироваться на рейс безо всякой дополнительной аутентификации. Если я действительно перешлю это письмо, то другой человек сможет зарегистрировать меня без моего ведома, да ещё и прислать об этом письмо себе вместо меня. Где тут безопасность?<\/p>\n",
            "date_published": "2024-09-18T20:45:43+05:00",
            "date_modified": "2024-09-18T20:45:34+05:00",
            "tags": [
                "безопасность",
                "пользовательский интерфейс"
            ],
            "author": {
                "name": "Илья Бирман",
                "url": "https:\/\/ilyabirman.ru\/meanwhile\/",
                "avatar": "https:\/\/ilyabirman.ru\/meanwhile\/pictures\/userpic\/userpic@2x.jpg?1573933764"
            },
            "_date_published_rfc2822": "Wed, 18 Sep 2024 20:45:43 +0500",
            "_rss_guid_is_permalink": "false",
            "_rss_guid": "130689",
            "_rss_enclosures": [],
            "_e2_data": {
                "is_favourite": false,
                "links_required": null,
                "og_images": []
            }
        },
        {
            "id": "122556",
            "url": "https:\/\/ilyabirman.ru\/meanwhile\/all\/plohoy-interfeys-v-ugodu-bezopasnosti\/",
            "title": "Плохой интерфейс в угоду «безопасности»",
            "content_html": "<p>Многие интерфейсные тупости объясняют требованиями безопасности. Иногда в этом есть смысл, а часто — нет. Например, <a href=\"https:\/\/www.sjoerdlangkemper.nl\/2023\/08\/16\/session-timeout\/\">нет смысла заставлять человека постоянно перелогиниваться<\/a>. В Эгее вот если вы залогинились, то вас никогда не разлогинит.<\/p>\n<p>Единственная потенциальная польза от разлогина — необходимость вспомнить пароль. Ведь если годами не логиниться, его забудешь. Если в вашем продукте важно не забыть пароль, об этом стоит подумать. Тут снова Телеграм молодец: он просто периодически предлагает тебе убедиться, что ты помнишь пароль, не разлогинивая тебя.<\/p>\n<p>А самое тупое требование «безопасности» — это требование периодически менять пароль. Это не только не повышает уровень безопасности, это его снижает, так как вынуждает человека придумывать очень предсказуемый пароль, чтобы самому с ума не сойти, пытаясь его вспомнить.<\/p>\n",
            "date_published": "2023-08-24T12:51:47+05:00",
            "date_modified": "2023-08-24T12:51:40+05:00",
            "tags": [
                "безопасность",
                "пользовательский интерфейс"
            ],
            "author": {
                "name": "Илья Бирман",
                "url": "https:\/\/ilyabirman.ru\/meanwhile\/",
                "avatar": "https:\/\/ilyabirman.ru\/meanwhile\/pictures\/userpic\/userpic@2x.jpg?1573933764"
            },
            "_date_published_rfc2822": "Thu, 24 Aug 2023 12:51:47 +0500",
            "_rss_guid_is_permalink": "false",
            "_rss_guid": "122556",
            "_rss_enclosures": [],
            "_e2_data": {
                "is_favourite": false,
                "links_required": null,
                "og_images": []
            }
        }
    ],
    "_e2_version": 4079,
    "_e2_ua_string": "Aegea 11.0 (v4079e)"
}