Nejen že je to nesmysl, ale určitě to celé stálo víc, než muselo. Licancy na tuhle 602 mašinku nebyly zadarmo. Řekl bych, že se o architektuře řešení rozhodovalo na obchodní a ne na odborné úrovni. Jen tak dál!
Zdravím,
IMHO kritický je sedmý hřích. Pokud návod explicitně doporučuje nedodržování základnich bezpečnostních pravidel a dokonce ani neumožňuje korektní verifikaci uživatele, je otázkou, za kolik dní někdo vytvoří "falešné stránku a (například) si sežene přihlašovací údaje konkurence.
S tím se dá udělat škod v miliónech, možná i miliardách ...
@ HoK
Dobrý den,
na "falešnou" stránku datových schránek jsem už dnes narazil na wikipedii. Je to http://www.datováschránka.info/ Na tomto webu je přihlášení do DS pomocí fomuláře, ale kde skončí přihlašovací údaje to se můžeme jen dohadovat.
Nemusí to tak být pořád. Uživatel si zvykne chodit přes tuto bránu a jednou se mu stane, že se cíl formuláře změní. Aby to bylo zajímavější, dá se uživateli při prvním odeslání údajů vrátit hlášení „Chybné přihlašovací údaje. Zkuste to znovu.“, uživatel to zkusí znovu, tentokrát pečlivěji, při druhém pokusu budou údaje odeslány již na správný cíl formuláře, ale údaje z prvního pokusu jsou útočníkem zaznamenány, aniž by oběť tušila, že něco není v pořádku. Ještě se vám nestalo, že jste se při psaní hesla uklepl?
Staci aby tam byl nejaky ajax, ktery testuje mackani klaves a rovnou to odesila a pak ani nemusite tusit, ze se neco zmenilo a vase heslo je vyzrazene.
Hm, to mě nenapadlo, protože možnosti AJAXu neznám, zůstal jsem programováním v JavaScriptu nedotknutý :-). Ale asi máte pravdu: pokud mají např. v Gmailu fungovat specifické klávesové zkratky, musí být dostupná možnost jejich zachytávání a zpracování.
Co se zdá to je sen...probudíš se a je den....
Kde berete tu jistotu, že končí jen a pouze tam. Klidně si je může někdo ukládat a teprve potom Vás přesměrovat na ty oficiální stránky.
Koukám dobře nebo špatně a šálí mne zrak ?
Ještě odpoledne jsem na homepage http://www.datováschránka.info viděl přihlašovací dialog včetně políček na zadání jména a hesla a najednou už je tam jenom button s linkem na ofiko stránku ??!!!!
Toto je vyrovnávací paměť vyhledávače Googlepro adresu http://www.datováschránka.info/page/2/. Je to snímek stránky, tak jak se zobrazila 22. říjen 2009 06:49:49 GMT
A ještě se zeptám pana Petra Spevacka (Na Vysluni 1309 , Neratovice PSC 27711 tel. 608506462 email petr.spevacek@webcofunguje.com) co bude dělat s nachytanými přihlašovacími údaji a proč to tak rychle stáhnul.
Když vedle vás stojí dva zakuklení pořízci s nápisem URNA na zádech a samopaly v ruce, dokážete aktualizovat web hodně rychle. :-)
Je fajn, že diskusi na Lupě čtou zodpovědní lidé na ministerstvu vnitra. Teď aby ještě zajistili nápravu toho, co je systému datových schránek vytýkáno.
Ony naštěstí ty vstupní políčka v historické stránce patřily jen do formuláře s action="https://login.mojedatovaschranka.cz/nidp/idff/sso?sid=0", a na žádné hrátky s Javascriptem to tam taky nevypadá, ale ... celkem by mě zajímalo kolik lidí tam skutečně zadalo svoje reálné přihlašovací údaje které mohly skončit kdoví kde, kdyby se autor té původní stránky jen trochu snažil.
Doporucuji zkusit lite firebug. Je to docela pekne ukazano jak muze nejaky javascript zustat na strance i kdyz prejdete jinam. Tudiz vykradat muze i po presmerovani.