Стало уже популярно на сайтах ставить авторизацию с помощью разных мега-проектов таких как FaceBook, Вконтакте, mail.ru и т.п. НО почему то че-то очкую... ведь недобросовестные владельцы смогут снифить ? или там другой механизм ? Кто что думает по этому поводу? на сколько оно безопасна?
Данные передаются непосредственно в FaceBook, Вконтакте и т.д. (если владелей сайта не сделал фейк авторизации). А сайт уже от соцсети получает инфу, есть ли такой пользователь или нет
получается между сайтами и фейсбуком доверительные отнощения? че то трудом верится... Вот если бы был тут разработчик SSO технологий, то можно было верить на слово, а гадать просто - уже не хочу быть обманутым..
Да, это первый тип - для этого есть специальные API. А второй тип - данные отправляются на сайт, а там данные пишутся в лог и отдельным парсером идут на соц. сеть. Иногда разработчики пытаются предоставить второй тип, эмулируя сайт соц. сети.
здесь все зависит от честности владельца сайта- вчастности ведет и сохраняет он логи или нет, ну например если авторизация через майл- то отправляется на майл пост или гет запросом (как вариант https://auth.mail.ru/cgi-bin/auth?Login=login&Domain=mail.ru&Password=pass) далее если получаеш от сервера положительный результат- проходит авторизация на твоем сайте и наоборот (реализовать такое сможет каждый новичек пыха)
Может конечно я чего не понял, но при авторизации на сторонних сайтах отправляется запрос вида: "тук тук я античат.ру" на что сервер отвечает либо ошибкой что пользователь не авторизован, либо окном что Античат запрашивает ваши данные ) Не о каких паролях\логинах и речи то в принципе нет )
А что мешает серверу послать POST/GET на другой сайт, как, например, с локального компа ты авторизуешься в том же самом fb?
Я смысла не особо понял, но тут варианты ответов: 1. Мешает хэш, защита от XSRF 2. Мешает то, что сервер не знает логин\пароль и не может его узнать..вообще никак, если юзер конечно не попадется на фейк авторизацию И еще раз, для тех кто не понял..никаких логинов\паролей при такой авторизации не вводится. Нажимается кнопка (значок сервиса через который хочешь авторизоваться), всплывает окно с вопросом хочешь ли ты авторизоваться на этом сайте своей учеткой..в случаи положительного решения сайт получит ваши данные от сервиса..
как то странно... вот давайте обсудин на сайте: http://lingualeo.ru/ там есть вход через ВК и FB. при нажатий скажем на ВК открывается отдельная окна ВК (http://vkontakte.ru/login.php?app=2147817&layout=openapi&final=1) и требует вводить логин и пароль ! Теперь система наверно так работает: ведется логин и пароль и если от ВК получается "true", то делает сайт что то типа экспорта данных и создается "виртуальная учетка" на сайте.. Но ХЗ как на самом деле, это только мое ИМХО. Все же очень рискованно. P.S. все же стоит очень остерегатся от таких дел, т.к. скоро пойдет на вооружение ))))))))))
Какая защита? Ну подумай сам, накой защита от XSRF нужна в скрипте авторизации? Сервер вообще ничего не знает, он может лишь передать данные полученные от тебя, это могут быль логин/пасс - которые ты введешь или куки - которые он у тебя сам возьмет...
Лучше тестить на Дуров.ат (http://durov.at) Окно что надо ввести логин и пароль появится только если ты неавторизирован ВКонтакте) Заходишь на vk.com, авторизуешься. Заходишь на этот сайт, нажимаешь на вход через ВК и тебя спрашивает хочешь ли ты дать доступ этому сайту ) В авторизации нету, в подтверждении расшаривания доступа сайту - есть, я тогда не понял к чему ты писал что сервер может послать гет\пост ) Верно, сервер вообще ничего не знает, он посылает проверочный запрос от твоег браузера на ВК.ком, в котором содержится айди приложения этого сайта и если ты авторизирован на ВК.ком, тебе предлагают разрешить доступ сайту к твоим данным ) если не авторизирован получится так же, как получилось у B1t.exe Но еще раз, сервер вообще ничего не знает и узнать без твоего согласия не может) Если это конечно не фейковая авторизация, но тут уже надо иметь свою голову ) Есть еще виджет авторизации, там сразу после клика "Войти через ВКонтакте" сайт получит ваши данные + ключ для доступа к АПИ Этот виджет можно потестить тут: http://vk.com/developers.php?p=Auth