Выстрый вход с помощью FB, ВК, mail.ru

Discussion in 'Болталка' started by B1t.exe, 7 Aug 2011.

  1. B1t.exe

    B1t.exe Elder - Старейшина

    Joined:
    6 Nov 2006
    Messages:
    1,020
    Likes Received:
    128
    Reputations:
    23
    Стало уже популярно на сайтах ставить авторизацию с помощью разных мега-проектов таких как FaceBook, Вконтакте, mail.ru и т.п.

    НО почему то че-то очкую... ведь недобросовестные владельцы смогут снифить ? или там другой механизм ?

    Кто что думает по этому поводу? на сколько оно безопасна?
     
  2. Gvidion

    Gvidion Elder - Старейшина

    Joined:
    11 Sep 2009
    Messages:
    79
    Likes Received:
    43
    Reputations:
    28
    Тоже очкую входить так, жду ответов от знающих в этой теме :)
     
  3. ZdezBilYa

    ZdezBilYa Elder - Старейшина

    Joined:
    29 Aug 2008
    Messages:
    198
    Likes Received:
    75
    Reputations:
    19
    Данные передаются непосредственно в FaceBook, Вконтакте и т.д. (если владелей сайта не сделал фейк авторизации). А сайт уже от соцсети получает инфу, есть ли такой пользователь или нет
     
  4. B1t.exe

    B1t.exe Elder - Старейшина

    Joined:
    6 Nov 2006
    Messages:
    1,020
    Likes Received:
    128
    Reputations:
    23
    получается между сайтами и фейсбуком доверительные отнощения? :D че то трудом верится...

    Вот если бы был тут разработчик SSO технологий, то можно было верить на слово, а гадать просто - уже не хочу быть обманутым..
     
  5. dupD0M

    dupD0M Elder - Старейшина

    Joined:
    18 May 2010
    Messages:
    1,133
    Likes Received:
    73
    Reputations:
    34
    таки да авторизация такая и меня не устраивает!
     
  6. randman

    randman Members of Antichat

    Joined:
    15 May 2010
    Messages:
    1,366
    Likes Received:
    610
    Reputations:
    1,101
    Да, это первый тип - для этого есть специальные API. А второй тип - данные отправляются на сайт, а там данные пишутся в лог и отдельным парсером идут на соц. сеть.

    Иногда разработчики пытаются предоставить второй тип, эмулируя сайт соц. сети.
     
  7. Kusto

    Kusto Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    886
    Likes Received:
    678
    Reputations:
    510
    здесь все зависит от честности владельца сайта- вчастности ведет и сохраняет он логи или нет, ну например если авторизация через майл- то отправляется на майл пост или гет запросом (как вариант https://auth.mail.ru/cgi-bin/auth?Login=login&Domain=mail.ru&Password=pass) далее если получаеш от сервера положительный результат- проходит авторизация на твоем сайте и наоборот (реализовать такое сможет каждый новичек пыха)
     
  8. Gvidion

    Gvidion Elder - Старейшина

    Joined:
    11 Sep 2009
    Messages:
    79
    Likes Received:
    43
    Reputations:
    28
    Короче не юзал и правильно делал, в будущем тоже не буду :)
     
  9. bjong

    bjong Elder - Старейшина

    Joined:
    26 Jul 2003
    Messages:
    41
    Likes Received:
    12
    Reputations:
    18
    Может конечно я чего не понял, но при авторизации на сторонних сайтах отправляется запрос вида: "тук тук я античат.ру" на что сервер отвечает либо ошибкой что пользователь не авторизован, либо окном что Античат запрашивает ваши данные )
    Не о каких паролях\логинах и речи то в принципе нет )
     
  10. z0mbyak

    z0mbyak Active Member

    Joined:
    10 Apr 2010
    Messages:
    536
    Likes Received:
    200
    Reputations:
    293
    А что мешает серверу послать POST/GET на другой сайт, как, например, с локального компа ты авторизуешься в том же самом fb?
     
  11. AlonDelon

    AlonDelon Member

    Joined:
    12 Nov 2010
    Messages:
    322
    Likes Received:
    18
    Reputations:
    -3
    сайт сильно грузит такой прибамбас?
     
  12. z0mbyak

    z0mbyak Active Member

    Joined:
    10 Apr 2010
    Messages:
    536
    Likes Received:
    200
    Reputations:
    293
    Вообще не грузит.
     
  13. bjong

    bjong Elder - Старейшина

    Joined:
    26 Jul 2003
    Messages:
    41
    Likes Received:
    12
    Reputations:
    18
    Я смысла не особо понял, но тут варианты ответов:
    1. Мешает хэш, защита от XSRF
    2. Мешает то, что сервер не знает логин\пароль и не может его узнать..вообще никак, если юзер конечно не попадется на фейк авторизацию

    И еще раз, для тех кто не понял..никаких логинов\паролей при такой авторизации не вводится.
    Нажимается кнопка (значок сервиса через который хочешь авторизоваться), всплывает окно с вопросом хочешь ли ты авторизоваться на этом сайте своей учеткой..в случаи положительного решения сайт получит ваши данные от сервиса..
     
    #13 bjong, 7 Aug 2011
    Last edited: 7 Aug 2011
  14. B1t.exe

    B1t.exe Elder - Старейшина

    Joined:
    6 Nov 2006
    Messages:
    1,020
    Likes Received:
    128
    Reputations:
    23
    как то странно...
    вот давайте обсудин на сайте: http://lingualeo.ru/
    там есть вход через ВК и FB. при нажатий скажем на ВК открывается отдельная окна ВК (http://vkontakte.ru/login.php?app=2147817&layout=openapi&final=1)
    и требует вводить логин и пароль !
    Теперь система наверно так работает:
    ведется логин и пароль и если от ВК получается "true", то делает сайт что то типа экспорта данных и создается "виртуальная учетка" на сайте.. Но ХЗ как на самом деле, это только мое ИМХО.
    Все же очень рискованно.

    P.S. все же стоит очень остерегатся от таких дел, т.к. скоро пойдет на вооружение ))))))))))
     
  15. z0mbyak

    z0mbyak Active Member

    Joined:
    10 Apr 2010
    Messages:
    536
    Likes Received:
    200
    Reputations:
    293
    Какая защита? Ну подумай сам, накой защита от XSRF нужна в скрипте авторизации?
    Сервер вообще ничего не знает, он может лишь передать данные полученные от тебя, это могут быль логин/пасс - которые ты введешь или куки - которые он у тебя сам возьмет...
     
  16. bjong

    bjong Elder - Старейшина

    Joined:
    26 Jul 2003
    Messages:
    41
    Likes Received:
    12
    Reputations:
    18
    Лучше тестить на Дуров.ат (http://durov.at)
    Окно что надо ввести логин и пароль появится только если ты неавторизирован ВКонтакте)
    Заходишь на vk.com, авторизуешься.
    Заходишь на этот сайт, нажимаешь на вход через ВК и тебя спрашивает хочешь ли ты дать доступ этому сайту )

    В авторизации нету, в подтверждении расшаривания доступа сайту - есть, я тогда не понял к чему ты писал что сервер может послать гет\пост )
    Верно, сервер вообще ничего не знает, он посылает проверочный запрос от твоег браузера на ВК.ком, в котором содержится айди приложения этого сайта и если ты авторизирован на ВК.ком, тебе предлагают разрешить доступ сайту к твоим данным ) если не авторизирован получится так же, как получилось у B1t.exe

    Но еще раз, сервер вообще ничего не знает и узнать без твоего согласия не может)
    Если это конечно не фейковая авторизация, но тут уже надо иметь свою голову )

    Есть еще виджет авторизации, там сразу после клика "Войти через ВКонтакте" сайт получит ваши данные + ключ для доступа к АПИ
    Этот виджет можно потестить тут: http://vk.com/developers.php?p=Auth
     
    #16 bjong, 8 Aug 2011
    Last edited: 8 Aug 2011