<?xml version="1.0" encoding="utf-8"?> 
<rss version="2.0"
  xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd"
  xmlns:atom="http://www.w3.org/2005/Atom">

<channel>

<title>Блоги: заметки с тегом безопасность</title>
<link>https://blogengine.me/blogs/tags/bezopasnost/</link>
<description>Автоматически собираемая лента заметок, написанных в блогах на Эгее</description>
<author></author>
<language>ru</language>
<generator>Aegea 11.0 (v4079e)</generator>

<itunes:subtitle>Автоматически собираемая лента заметок, написанных в блогах на Эгее</itunes:subtitle>
<itunes:image href="" />
<itunes:explicit>no</itunes:explicit>

<item>
<title>Волшебные ссылки в письмах и безопасность</title>
<guid isPermaLink="false">130689</guid>
<link>https://ilyabirman.ru/meanwhile/all/volshebnye-ssylki-v-pismah-i-bezopasnost/</link>
<pubDate>Wed, 18 Sep 2024 20:45:43 +0500</pubDate>
<author>Илья Бирман</author>
<comments>https://ilyabirman.ru/meanwhile/all/volshebnye-ssylki-v-pismah-i-bezopasnost/</comments>
<description>
&lt;p&gt;&lt;a href="https://ilyabirman.ru/meanwhile/"&gt;Илья Бирман&lt;/a&gt;:&lt;/p&gt;
&lt;p&gt;Я разбирал &lt;a href="https://ilyabirman.ru/meanwhile/all/aeroflot-registration/"&gt;интерфейс тупейшей регистрации Аэрофлота&lt;/a&gt;. Человеку приходит письмо с напоминанием о регистрации, а переходя по ссылке он вынужден указывать почту для получения посадочного. Зачем? Аэрофлот знает мою почту — он же сам на неё только что письмо прислал, с которого я перешёл!&lt;/p&gt;
&lt;p&gt;Студентка школы бюро пишет (сокращаю):&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;В работе я сталкиваюсь с кейсами взаимодействия с пользователями через письма. При переходе на сайт для безопасности мы не подставляем данные пользователя, т. к. пользователь мог переслать письмо другим, не догадываясь, что его данные будут раскрыты при переходе по определённым ссылкам. Мы не одобряем автоматический вход в акаунты из писем, если это только не сценарий «Забыли пароль?». Нужно ли учитывать безопасность данных клиента или ею можно пренебречь, если утеря данных минимальна?&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Учитывать безопасность нужно, конечно. Но практика показывает, что чаще всего безопасность учитывается бездумно (отключается всё полезное, как бы чего не вышло) или вообще используется в качестве оправдания (забыли подумать, а когда попались — оправдались безопасностью).&lt;/p&gt;
&lt;p&gt;В данном случае перед нами пример второго: по ссылке из письма я уже могу зарегистрироваться на рейс безо всякой дополнительной аутентификации. Если я действительно перешлю это письмо, то другой человек сможет зарегистрировать меня без моего ведома, да ещё и прислать об этом письмо себе вместо меня. Где тут безопасность?&lt;/p&gt;
</description>
</item>

<item>
<title>Плохой интерфейс в угоду «безопасности»</title>
<guid isPermaLink="false">122556</guid>
<link>https://ilyabirman.ru/meanwhile/all/plohoy-interfeys-v-ugodu-bezopasnosti/</link>
<pubDate>Thu, 24 Aug 2023 12:51:47 +0500</pubDate>
<author>Илья Бирман</author>
<comments>https://ilyabirman.ru/meanwhile/all/plohoy-interfeys-v-ugodu-bezopasnosti/</comments>
<description>
&lt;p&gt;&lt;a href="https://ilyabirman.ru/meanwhile/"&gt;Илья Бирман&lt;/a&gt;:&lt;/p&gt;
&lt;p&gt;Многие интерфейсные тупости объясняют требованиями безопасности. Иногда в этом есть смысл, а часто — нет. Например, &lt;a href="https://www.sjoerdlangkemper.nl/2023/08/16/session-timeout/"&gt;нет смысла заставлять человека постоянно перелогиниваться&lt;/a&gt;. В Эгее вот если вы залогинились, то вас никогда не разлогинит.&lt;/p&gt;
&lt;p&gt;Единственная потенциальная польза от разлогина — необходимость вспомнить пароль. Ведь если годами не логиниться, его забудешь. Если в вашем продукте важно не забыть пароль, об этом стоит подумать. Тут снова Телеграм молодец: он просто периодически предлагает тебе убедиться, что ты помнишь пароль, не разлогинивая тебя.&lt;/p&gt;
&lt;p&gt;А самое тупое требование «безопасности» — это требование периодически менять пароль. Это не только не повышает уровень безопасности, это его снижает, так как вынуждает человека придумывать очень предсказуемый пароль, чтобы самому с ума не сойти, пытаясь его вспомнить.&lt;/p&gt;
</description>
</item>


</channel>
</rss>